97久久国产亚洲精品超碰热,成人又色又爽的免费网站,色偷偷女人的天堂a,男女高潮喷水在线观看,国内精品一线二线三线区别在哪里

12下一頁(yè)
返回列表 發(fā)帖
查看: 1796|回復(fù): 12

[求助] 請(qǐng)問如何對(duì)附件下載地址做鑒權(quán)處理,或?qū)ο螺d參數(shù)做處理?

77

主題

529

回帖

647

積分

自成一派

貢獻(xiàn)
3 點(diǎn)
金幣
0 個(gè)
樓主
發(fā)表于 2024-5-21 10:02:43 | 只看樓主 |只看大圖 |倒序?yàn)g覽 |閱讀模式
各位老師好,今日接到我們本地的公安局網(wǎng)安大隊(duì)送達(dá)的網(wǎng)站滲透測(cè)試報(bào)告,報(bào)告提及我網(wǎng)站存在“任意文件下載”高危漏洞,如下圖所示:





我很奇怪,正常情況下,所有的網(wǎng)站圖片都是可以下載的啊(包括政府網(wǎng)站),為啥我的網(wǎng)站圖片附件能正常下載就成為“高危漏洞”了?




網(wǎng)安那邊給出的修復(fù)建議是“對(duì)附件下載地址做鑒權(quán)處理,對(duì)下載參數(shù)做處理”,

在此請(qǐng)教下:
1、請(qǐng)問如何對(duì)附件下載地址做鑒權(quán)處理,或?qū)ο螺d參數(shù)做處理?


2、這個(gè)算是高危漏洞嗎?

我知道答案 回答被采納將會(huì)獲得1 貢獻(xiàn) 已有12人回答

42

主題

3220

回帖

5480

積分

應(yīng)用開發(fā)者

Discuz! 運(yùn)維

貢獻(xiàn)
215 點(diǎn)
金幣
685 個(gè)
QQ
沙發(fā)
發(fā)表于 2024-5-21 10:14:15 | 只看Ta
這個(gè)本來就不做鑒權(quán)的,設(shè)計(jì)就是這樣的

31

主題

6000

回帖

1萬

積分

應(yīng)用開發(fā)者

貢獻(xiàn)
625 點(diǎn)
金幣
1444 個(gè)
QQ
板凳
發(fā)表于 2024-5-21 10:18:48 | 只看Ta
門戶附件不就是給公開下載的嘛……

77

主題

529

回帖

647

積分

自成一派

貢獻(xiàn)
3 點(diǎn)
金幣
0 個(gè)
地板
 樓主| 發(fā)表于 2024-5-21 10:21:09 | 只看Ta
湖中沉 發(fā)表于 2024-5-21 10:18
門戶附件不就是給公開下載的嘛……

我也是這樣理解的,我跟他們說,就是政府部門網(wǎng)站的圖片都可以隨意下載的,這個(gè)怎么能做為高危漏洞呢? 這個(gè)該咋搞啊。

77

主題

529

回帖

647

積分

自成一派

貢獻(xiàn)
3 點(diǎn)
金幣
0 個(gè)
5#
 樓主| 發(fā)表于 2024-5-21 10:29:30 | 只看Ta
科站網(wǎng) 發(fā)表于 2024-5-21 10:14
這個(gè)本來就不做鑒權(quán)的,設(shè)計(jì)就是這樣的

他們的意思應(yīng)該是網(wǎng)站圖片鏈接不能存在以下規(guī)律性的,這樣會(huì)導(dǎo)致大眾可以通過“任意文件下載漏洞獲取所有用戶上傳至系統(tǒng)的附件資源文件”

訪問 http://www.abc.com/portal.php?mod=attachment&id=1獲取圖片

訪問 http://www.abc.com/portal.php?mod=attachment&id=2獲取圖片

訪問 http://www.abc.com/portal.php?mod=attachment&id=*獲取圖片

不知道這個(gè)要求是否合理,還是這個(gè)能算是高危漏洞嗎?如果不算是高危漏洞,那他們的滲透報(bào)告內(nèi)容就太過隨意性了!

77

主題

529

回帖

647

積分

自成一派

貢獻(xiàn)
3 點(diǎn)
金幣
0 個(gè)
6#
 樓主| 發(fā)表于 2024-5-21 10:58:08 | 只看Ta
湖中沉 發(fā)表于 2024-5-21 10:18
門戶附件不就是給公開下載的嘛……

我剛問了下網(wǎng)安那邊的技術(shù)人員,他們的意思是我們的網(wǎng)站圖片地址存在如下規(guī)律性
http://www.abc.com/portal.php?mod=attachment&id=1 (圖片1)
http://www.abc.com/portal.php?mod=attachment&id=2 (圖片2)
http://www.abc.com/portal.php?mod=attachment&id=* (圖片*)

這樣別人可以不用登錄我的網(wǎng)站,就可以通過以下規(guī)律下載我網(wǎng)站上的相關(guān)圖片等相關(guān)資源。

不知道這個(gè)問題能如何解決?

42

主題

3220

回帖

5480

積分

應(yīng)用開發(fā)者

Discuz! 運(yùn)維

貢獻(xiàn)
215 點(diǎn)
金幣
685 個(gè)
QQ
7#
發(fā)表于 2024-5-21 11:00:16 | 只看Ta
白天也懂夜的黑 發(fā)表于 2024-5-21 10:29
他們的意思應(yīng)該是網(wǎng)站圖片鏈接不能存在以下規(guī)律性的,這樣會(huì)導(dǎo)致大眾可以通過“任意文件下載漏洞獲取所有 ...

是做等保嗎?等??梢越忉尩?,如果不聽解釋,可以做插件去做,可以分真鑒權(quán)、偽鑒權(quán)、偽靜態(tài),三種方案

77

主題

529

回帖

647

積分

自成一派

貢獻(xiàn)
3 點(diǎn)
金幣
0 個(gè)
8#
 樓主| 發(fā)表于 2024-5-21 11:23:40 | 只看Ta
科站網(wǎng) 發(fā)表于 2024-5-21 11:00
是做等保嗎?等??梢越忉尩?,如果不聽解釋,可以做插件去做,可以分真鑒權(quán)、偽鑒權(quán)、偽靜態(tài),三種方案 ...

插件怎么做呢,收費(fèi)多少?

81

主題

312

回帖

430

積分

爐火純青

貢獻(xiàn)
2 點(diǎn)
金幣
8 個(gè)
QQ
9#
發(fā)表于 2024-5-21 11:28:02 | 只看Ta
當(dāng)?shù)鼐W(wǎng)安還會(huì)干這種事的?可以啊

42

主題

3220

回帖

5480

積分

應(yīng)用開發(fā)者

Discuz! 運(yùn)維

貢獻(xiàn)
215 點(diǎn)
金幣
685 個(gè)
QQ
10#
發(fā)表于 2024-5-21 11:33:11 | 只看Ta
白天也懂夜的黑 發(fā)表于 2024-5-21 11:23
插件怎么做呢,收費(fèi)多少?

我建議先解釋,實(shí)在不行可以聯(lián)系簽名里的QQ

本版積分規(guī)則

  • 關(guān)注公眾號(hào)
  • 有償服務(wù)微信
  • 有償服務(wù)QQ

手機(jī)版|小黑屋|Discuz! 官方交流社區(qū) ( 皖I(lǐng)CP備16010102號(hào) |皖公網(wǎng)安備34010302002376號(hào) )|網(wǎng)站地圖|star

GMT+8, 2025-10-17 09:38 , Processed in 0.073027 second(s), 11 queries , Redis On.

Powered by Discuz! X5.0 Licensed

© 2001-2025 Discuz! Team.

關(guān)燈 在本版發(fā)帖
有償服務(wù)QQ
有償服務(wù)微信
返回頂部
快速回復(fù) 返回頂部 返回列表