【问题标题】:Check type of uploaded file检查上传文件的类型
【发布时间】:2019-07-25 15:05:31
【问题描述】:

如何在 ASP.NET C# 网页中检查使用 FileUploader 控件上传的文件的文件类型?

  1. 我尝试检查文件扩展名,但是当 JPEG 图像(例如 Leonardo.jpg)被重命名为具有 PDF 的扩展名(例如 Leonardo.pdf)时,它显然失败了。

  2. 我试过了

    FileUpload1.PostedFile.ContentType.ToLower().Equals("application/pdf")
    

    但这失败了,因为上述代码的行为方式与第一个相同。

有没有其他方法可以检查实际文件类型,而不仅仅是扩展名?

我看了ASP.NET how to check type of the file type irrespective of extension

编辑:我在 stackoverflow 中的一篇文章中尝试了以下代码。但这不起作用。对此有任何想法。

/// <summary>
/// This class allows access to the internal MimeMapping-Class in System.Web
/// </summary>
class MimeMappingWrapper
{
  static MethodInfo getMimeMappingMethod;

    static MimeMappingWrapper() {
    // dirty trick - Assembly.LoadWIthPartialName has been deprecated
    Assembly ass = Assembly.LoadWithPartialName("System.Web");
    Type t = ass.GetType("System.Web.MimeMapping");

    getMimeMappingMethod t.GetMethod("GetMimeMapping", BindingFlags.Static | BindingFlags.NonPublic | BindingFlags.Public));
}

/// <summary>
/// Returns a MIME type depending on the passed files extension
/// </summary>
/// <param name="fileName">File to get a MIME type for</param>
/// <returns>MIME type according to the files extension</returns>
public static string GetMimeMapping(string fileName) {
    return (string)getMimeMappingMethod.Invoke(null, new[] { fileName });
}
}

【问题讨论】:

    标签: c# asp.net file-upload


    【解决方案1】:

    不要使用文件扩展名来计算 MIME 类型,而是使用“Winista”进行二进制分析。

    假设有人用jpg 扩展名重命名exe。您仍然可以确定真正的文件格式。它不检测 swf 或 flv,但几乎可以检测所有其他众所周知的格式,您可以使用十六进制编辑器添加更多它可以检测到的文件。

    下载 Winista:heremy mirror 或我的 GitHub https://github.com/MeaningOfLights/MimeDetect

    Winista 无法检测到真正的文件格式,我求助于 URLMon 方法:

    public class urlmonMimeDetect
    {
        [DllImport(@"urlmon.dll", CharSet = CharSet.Auto)]
        private extern static System.UInt32 FindMimeFromData(
            System.UInt32 pBC,
            [MarshalAs(UnmanagedType.LPStr)] System.String pwzUrl,
            [MarshalAs(UnmanagedType.LPArray)] byte[] pBuffer,
            System.UInt32 cbSize,
            [MarshalAs(UnmanagedType.LPStr)] System.String pwzMimeProposed,
            System.UInt32 dwMimeFlags,
            out System.UInt32 ppwzMimeOut,
            System.UInt32 dwReserverd
        );
    
    public string GetMimeFromFile(string filename)
    {
        if (!File.Exists(filename))
            throw new FileNotFoundException(filename + " not found");
    
        byte[] buffer = new byte[256];
        using (FileStream fs = new FileStream(filename, FileMode.Open, FileAccess.Read))
        {
            if (fs.Length >= 256)
                fs.Read(buffer, 0, 256);
            else
                fs.Read(buffer, 0, (int)fs.Length);
        }
        try
        {
            System.UInt32 mimetype;
            FindMimeFromData(0, null, buffer, 256, null, 0, out mimetype, 0);
            System.IntPtr mimeTypePtr = new IntPtr(mimetype);
            string mime = Marshal.PtrToStringUni(mimeTypePtr);
            Marshal.FreeCoTaskMem(mimeTypePtr);
            return mime;
        }
        catch (Exception e)
        {
            return "unknown/unknown";
        }
    }
    }
    

    从 Winista 方法内部,我在这里求助于 URLMon:

       public MimeType GetMimeTypeFromFile(string filePath)
        {
            sbyte[] fileData = null;
            using (FileStream srcFile = new FileStream(filePath, FileMode.Open, FileAccess.Read))
            {
                byte[] data = new byte[srcFile.Length];
                srcFile.Read(data, 0, (Int32)srcFile.Length);
                fileData = Winista.Mime.SupportUtil.ToSByteArray(data);
            }
    
            MimeType oMimeType = GetMimeType(fileData);
            if (oMimeType != null) return oMimeType;
    
            //We haven't found the file using Magic (eg a text/plain file)
            //so instead use URLMon to try and get the files format
            Winista.MimeDetect.URLMONMimeDetect.urlmonMimeDetect urlmonMimeDetect = new Winista.MimeDetect.URLMONMimeDetect.urlmonMimeDetect();
            string urlmonMimeType = urlmonMimeDetect.GetMimeFromFile(filePath);
            if (!string.IsNullOrEmpty(urlmonMimeType))
            {
                foreach (MimeType mimeType in types)
                {
                    if (mimeType.Name == urlmonMimeType)
                    {
                        return mimeType;
                    }
                }
            }
    
            return oMimeType;
        }
    

    更新:

    在这里使用魔法计算更多文件是FILE SIGNATURES TABLE

    【讨论】:

    • 它是一个来自旧 Java 项目的 .Net 端口,我找不到它的信息,不确定它是否还在。
    • 我无法下载winista 的任何其他来源?
    • 即使在这一行加载文件后我也收到错误if (!File.Exists(filename)) 为什么?
    • @BN 我上传了一个 Winista 版本到我的镜像。见编辑。或我的 GitHub github.com/MeaningOfLights/MimeDetect
    • 这不是 Stackoverflow 的工作方式,退后一步,设身处地为我着想,你得到的错误文件不存在,我应该能够修复它?
    【解决方案2】:

    检查名称或扩展名绝不是一个可靠的想法。您可以确定的唯一方法是您实际读取了文件的内容。

    即如果要检查文件中的图像,则应尝试从文件中加载图像,如果失败,则可以确定它不是图像文件。这可以使用 GDI 对象轻松完成。

    PDF 文件也是如此。

    结论是,不要依赖用户提供的名称或扩展名。

    【讨论】:

    • 如果您加载整个文件并等待异常崩溃或其他情况,加载文件可能会出现问题。因为这正是一些黑客的工作方式。他们产生一个“格式错误的文件”并上传它以使接收器中断,如果文件构造正确,它可能会产生缓冲区溢出/溢出,这使得服务器(由于强制错误)运行放置的实际代码文件。我不是说这是“正常的”,我只是说这是黑客的工作方式之一。所以我只会加载文件的一小部分并首先检查标题信息。
    【解决方案3】:

    您可以通过以下方式在 FileAppload 中检查文件类型

    ValidationExpression="^.+.(([pP][dD][fF])|([jJ][pP][gG])|([pP][nN][gG])) )$"

    例如:您可以为 Rar 文件类型等添加 ([rR][aA][rR]) ...

    【讨论】:

      猜你喜欢
      • 2012-01-29
      • 1970-01-01
      • 2013-01-04
      • 1970-01-01
      • 2021-01-01
      • 2014-02-20
      • 1970-01-01
      • 1970-01-01
      • 2010-09-23
      相关资源
      最近更新 更多