男的舔女的下面视频在线播放-少妇愉情理仑片高潮日本-久久久久久国产一区二区三区-麻豆精品一区二区综合-国产精品超碰在线观看-网红极品女神精品视频在线-国产亚洲综合777-高清性视频一区二区播放-中文字幕第一页亚洲天堂

12下一頁
返回列表 發(fā)帖
查看: 3047|回復: 12

[求助] 請問如何對附件下載地址做鑒權處理,或對下載參數(shù)做處理?

78

主題

527

回帖

0

粉絲

自成一派

貢獻
3 點
金幣
0 個
樓主
發(fā)表于 2024-5-21 10:02:43 |安徽| 只看樓主 |倒序瀏覽 |閱讀模式
各位老師好,今日接到我們本地的公安局網(wǎng)安大隊送達的網(wǎng)站滲透測試報告,報告提及我網(wǎng)站存在“任意文件下載”高危漏洞,如下圖所示:





我很奇怪,正常情況下,所有的網(wǎng)站圖片都是可以下載的啊(包括政府網(wǎng)站),為啥我的網(wǎng)站圖片附件能正常下載就成為“高危漏洞”了?




網(wǎng)安那邊給出的修復建議是“對附件下載地址做鑒權處理,對下載參數(shù)做處理”,

在此請教下:
1、請問如何對附件下載地址做鑒權處理,或對下載參數(shù)做處理?


2、這個算是高危漏洞嗎?

我知道答案 回答被采納將會獲得1 貢獻 已有12人回答
回復

使用道具 舉報

46

主題

3336

回帖

10

粉絲

應用開發(fā)者

Discuz! 運維

貢獻
225 點
金幣
685 個
QQ
沙發(fā)
發(fā)表于 2024-5-21 10:14:15 |江蘇| 只看Ta
這個本來就不做鑒權的,設計就是這樣的
回復

使用道具 舉報

45

主題

6737

回帖

18

粉絲

應用開發(fā)者

貢獻
666 點
金幣
1460 個
產品版本
X5.0+
QQ
板凳
發(fā)表于 2024-5-21 10:18:48 |浙江| 只看Ta
門戶附件不就是給公開下載的嘛……
回復

使用道具 舉報

78

主題

527

回帖

0

粉絲

自成一派

貢獻
3 點
金幣
0 個
地板
 樓主| 發(fā)表于 2024-5-21 10:21:09 |安徽| 只看Ta
湖中沉 發(fā)表于 2024-5-21 10:18
門戶附件不就是給公開下載的嘛……

我也是這樣理解的,我跟他們說,就是政府部門網(wǎng)站的圖片都可以隨意下載的,這個怎么能做為高危漏洞呢? 這個該咋搞啊。
回復

使用道具 舉報

78

主題

527

回帖

0

粉絲

自成一派

貢獻
3 點
金幣
0 個
5#
 樓主| 發(fā)表于 2024-5-21 10:29:30 |安徽| 只看Ta
科站網(wǎng) 發(fā)表于 2024-5-21 10:14
這個本來就不做鑒權的,設計就是這樣的

他們的意思應該是網(wǎng)站圖片鏈接不能存在以下規(guī)律性的,這樣會導致大眾可以通過“任意文件下載漏洞獲取所有用戶上傳至系統(tǒng)的附件資源文件”

訪問 http://www.abc.com/portal.php?mod=attachment&id=1獲取圖片

訪問 http://www.abc.com/portal.php?mod=attachment&id=2獲取圖片

訪問 http://www.abc.com/portal.php?mod=attachment&id=*獲取圖片

不知道這個要求是否合理,還是這個能算是高危漏洞嗎?如果不算是高危漏洞,那他們的滲透報告內容就太過隨意性了!
回復

使用道具 舉報

78

主題

527

回帖

0

粉絲

自成一派

貢獻
3 點
金幣
0 個
6#
 樓主| 發(fā)表于 2024-5-21 10:58:08 |安徽| 只看Ta
湖中沉 發(fā)表于 2024-5-21 10:18
門戶附件不就是給公開下載的嘛……

我剛問了下網(wǎng)安那邊的技術人員,他們的意思是我們的網(wǎng)站圖片地址存在如下規(guī)律性
http://www.abc.com/portal.php?mod=attachment&id=1 (圖片1)
http://www.abc.com/portal.php?mod=attachment&id=2 (圖片2)
http://www.abc.com/portal.php?mod=attachment&id=* (圖片*)

這樣別人可以不用登錄我的網(wǎng)站,就可以通過以下規(guī)律下載我網(wǎng)站上的相關圖片等相關資源。

不知道這個問題能如何解決?
回復

使用道具 舉報

46

主題

3336

回帖

10

粉絲

應用開發(fā)者

Discuz! 運維

貢獻
225 點
金幣
685 個
QQ
7#
發(fā)表于 2024-5-21 11:00:16 |江蘇| 只看Ta
白天也懂夜的黑 發(fā)表于 2024-5-21 10:29
他們的意思應該是網(wǎng)站圖片鏈接不能存在以下規(guī)律性的,這樣會導致大眾可以通過“任意文件下載漏洞獲取所有 ...

是做等保嗎?等保可以解釋的,如果不聽解釋,可以做插件去做,可以分真鑒權、偽鑒權、偽靜態(tài),三種方案
回復

使用道具 舉報

78

主題

527

回帖

0

粉絲

自成一派

貢獻
3 點
金幣
0 個
8#
 樓主| 發(fā)表于 2024-5-21 11:23:40 |安徽| 只看Ta
科站網(wǎng) 發(fā)表于 2024-5-21 11:00
是做等保嗎?等保可以解釋的,如果不聽解釋,可以做插件去做,可以分真鑒權、偽鑒權、偽靜態(tài),三種方案 ...

插件怎么做呢,收費多少?
回復

使用道具 舉報

81

主題

313

回帖

3

粉絲

爐火純青

貢獻
2 點
金幣
8 個
QQ
9#
發(fā)表于 2024-5-21 11:28:02 |廣東| 只看Ta
當?shù)鼐W(wǎng)安還會干這種事的?可以啊
回復

使用道具 舉報

46

主題

3336

回帖

10

粉絲

應用開發(fā)者

Discuz! 運維

貢獻
225 點
金幣
685 個
QQ
10#
發(fā)表于 2024-5-21 11:33:11 |江蘇| 只看Ta
白天也懂夜的黑 發(fā)表于 2024-5-21 11:23
插件怎么做呢,收費多少?

我建議先解釋,實在不行可以聯(lián)系簽名里的QQ
回復

使用道具 舉報

您需要登錄后才可以回帖 登錄 | 立即注冊

本版積分規(guī)則

  • 關注公眾號
  • 有償服務微信
  • 有償服務QQ

手機版|小黑屋|Discuz! 官方交流社區(qū) ( 皖ICP備16010102號 |皖公網(wǎng)安備34010302002376號 )|網(wǎng)站地圖|star

GMT+8, 2026-4-18 07:19 , Processed in 0.052436 second(s), 14 queries , Redis On.

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

關燈 在本版發(fā)帖
有償服務QQ
有償服務微信
返回頂部
快速回復 返回頂部 返回列表