上传漏洞-上传文件名漏洞

作者:vkvi 来源:ITPOW(原创) 日期:2009-10-18

在 IE6 中,上传文件框的文件地址是可以手写进去,也可以通过点击旁边的“浏览...”按钮选择文件的。

如果用户手输文件地址是:D:\abc\../index.asp,那么该文件实际地址是:D:\index.asp,如果服务器端解析文件名时,没有同时考虑到“/”和“\”,解析出来的文件名就是“../index.asp”,如果直接按这个文件名保存,就保存在了不是我们所期望的目录。

这就是无组件上传程序的上传文件名漏洞,EZA.Upload 不存在该漏洞。

具体可参见上传文件时,如何正确获取文件名

相关文章