【问题标题】:Joomla malicious file upload and cross site scriptingJoomla 恶意文件上传和跨站脚本
【发布时间】:2017-05-24 14:22:33
【问题描述】:

我的网站正在接受安全审核以获得安全认证。审核后,他们给了我两个安全问题。

  1. 存储的跨站点脚本:应用程序必须对所有用户输入的输入实施服务器端验证。只应接受预期值。脚本标签应该被拒绝。所有用户输入都应该被清理。

  2. 恶意文件上传

我在 Joomla 全局配置文本过滤器中添加了 at 过滤器标签。而且虽然我已经明确规定所有文件上传元素只能使用 .jpg、.jpeg、.png 扩展名,但我仍然可以上传 .php 扩展名文件。

我们如何解决这两个问题?

问候

【问题讨论】:

    标签: security joomla


    【解决方案1】:

    使用defines.php 文件在POST 数据到达Joomla 站点之前对其进行清理,并阻止其中包含$_FILES 的任何请求。

    如果您的网站需要允许用户上传文件,请确保这些文件仅包含特定的文件类型,并且,如果您不需要外部世界访问这些文件,请阻止对这些文件的访问使用htaccess 规则的文件(在您上传到的文件夹中)。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2012-04-04
      • 1970-01-01
      • 1970-01-01
      • 2018-10-14
      • 2019-10-16
      • 2018-08-02
      • 2013-09-09
      • 2011-12-28
      相关资源
      最近更新 更多