webForumDet fria alternativet

"Farliga" filändelser

Webbutveckling

7 svar · 529 visningar · startad av Rocket

Medlem sedan feb. 2000372 inlägg
Frågan#1

Hej. Jag håller på att skriva ett upload script och funderar på vilka filändelser som användarna inte ska få ladda upp. De jag har kommit på hittills är:

shtml
php
php3
phtml
phtm
asp
cgi
pl

Är det några fler man ska passa sig för att låta användarna ladda upp?

Det beror ju mycket på servern vilka filändelser som kan vara farlig men jag vill gardera mig så mycket det går och underlätta eventuell flytt till en annan server.

Medlem sedan feb. 200115 571 inlägg
#2

exe
bat
cmd
scr

Medlem sedan maj 2004693 inlägg
#3

när du ändå förbjuder php och asp så kan du förbjuda phps och aspx

Medlem sedan dec. 199917 055 inlägg
#4

Även om det inte är exakt samma sak, kan följande vara värt att slänga ett öga eller två på.

Martin Blackstones list of danger skrev:

Martin Blackstone's List of Danger
This is a list of the file types that you should consider blocking with your Exchange or SMTP antivirus scanner. Each of these file types can be executed and thus release a virus into your systems.
There are two lists. The first is the basics. These are the "must have" extensions to be blocked. Those extensions are considered critical to attachment blocking. The second is the full list. This list includes most file types that could be used against you. Choose your list depending on your environment and your users needs.

Basics:

vbs
shs
js
com
bat
cmd
pif
scr
chm
VB
eml

Full List Extensions:
ASX
ADE
ADP
BAS
BAT
BIN
CHM
CMD
COM
CPL
CRT
DLL
EML
EXE
HIV
HLP
HTA
INF
INS
ISP
JS
JSE
JTD
MHT
MSC
MSI
MSP
MST
NWS
OCX
OFT
OVL
PCD
IF
PL
PLX
SCR
SCT
SH
SHB
SHS
SYS
VB
VBE
VBS
VSS
VST
VXD
WSC
WSF
WSH

Medlem sedan juli 20022 537 inlägg
#5

Asmx kanske kan vara bra att förbjuda också.

Medlem sedan mars 20025 907 inlägg
#6

Mitt tips: Programmera om så att alla filtyper, förutom de du anger, är spärrade. Känns betydligt säkrare!

Medlem sedan feb. 2000372 inlägg
#7

Tack för alla filändelser jag ska kolla över dem.

Vad är det för filer som har ändelserna aspx och asmx?

Peeer skrev:

Programmera om så att alla filtyper, förutom de du anger, är spärrade. Känns betydligt säkrare!

Användarna kan bara ladda upp filer med ett fåtal bestämda filändelser men administratörerna ska kunna tillåta nya filändelser. Det är här jag vill hindra oförsiktiga administratörer från att lägga till filändelser som kan vara farliga. Visst går det inte att få med alla filtyper som kan vara farliga men lite bättre skydd blir det i alla fall.

Medlem sedan maj 2003750 inlägg
#8

Vad är det för filer som har ändelserna aspx och asmx?

aspx - ASP.Net sidor.

asmx - Är en web service.

/Mirandir

258 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
129 ms — deklarationer (db)
0 ms — hämta statistik (cache)
127 ms — hämta tråd, inlägg och bilagor (db)
120 ms — ändringar (db)