设为首页
收藏本站
Archiver
用户
登录
入住
用户名
Email
自动登录
找回密码
密码
登录
入住 CI 中国社区
首页
返回 CodeIgniter 中国首页
论坛
BBS
导读
Guide
个人主页
Space
中文手册
搜索
CodeIgniter 搜索引擎
视频教程
案例
任务
搜索
搜索
本版
帖子
用户
设为首页
收藏本站
Archiver
开启辅助访问
切换到宽版
日志
相册
分享
记录
CodeIgniter4
CodeIgniter3
CodeIgniter2
帖子
好友
道具
勋章
收藏
任务
记录
留言板
设置
我的收藏
退出
腾讯QQ
微信登录
CodeIgniter 中国开发者社区
»
论坛
›
CodeIgniter 开发
›
CodeIgniter 问答求助
›
用CI2.1做了个图片上传,伪造图片也可以上传 ...
返回列表
查看:
3396
|
回复:
5
用CI2.1做了个图片上传,伪造图片也可以上传
[复制链接]
fute598
fute598
当前离线
积分
435
IP卡
狗仔卡
发表于 2012-3-12 17:04:26
|
显示全部楼层
|
阅读模式
按CI手册上做了个图片上传。然后我伪造了一张图片,步骤是:
准备123.bat文件, 正常的图片文件123.jpg, 木马文件123.php
在123.bat文件中写入 copy /b 123.jpg+123.php news.jpg
运行123.bat文件后生成news.jpg文件
通过CI上传news.jpg文件,成功
那如果有人能把news.jpg改成news.jpg.php的话
那不是中马了么?
请问有没有这种情况出现呢?求解,谢谢!
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
显身卡
jeongee
jeongee
当前离线
积分
5618
IP卡
狗仔卡
发表于 2012-3-12 18:10:37
|
显示全部楼层
附件文件夹设置无执行权限
回复
支持
反对
使用道具
举报
显身卡
lynn.wang
lynn.wang
当前离线
积分
635
IP卡
狗仔卡
发表于 2012-3-12 21:09:21
|
显示全部楼层
这个你可以检查文件类型
确保上传文件是否符合指定规则嘛
回复
支持
反对
使用道具
举报
显身卡
phptree
phptree
当前离线
积分
609
IP卡
狗仔卡
发表于 2012-3-12 22:31:42
|
显示全部楼层
这应该就是内涵图吧
,
linux系统可以设置执行权限,win怎么办呢
回复
支持
反对
使用道具
举报
显身卡
fute598
fute598
当前离线
积分
435
IP卡
狗仔卡
楼主
|
发表于 2012-3-13 10:29:59
|
显示全部楼层
好吧,我在Apache的配置文件httpd.conf里面把上传的目录禁止执行脚本,即使他有能力把后缀名改了,在上传目录下也没有执行的权限,提示:
Forbidden
You don't have permission to access /images/upload/XXXXXX/phpinfo.html on this server.
请教各位,还需要有什么特别注意的问题没有,感谢大家
回复
支持
反对
使用道具
举报
显身卡
学习PHP
学习PHP
当前离线
积分
54
IP卡
狗仔卡
发表于 2013-9-28 08:54:59
|
显示全部楼层
学习
回复
支持
反对
使用道具
举报
显身卡
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
入住 CI 中国社区
本版积分规则
发表回复
回帖后跳转到最后一页