Hej. Jag håller på att skriva ett upload script och funderar på vilka filändelser som användarna inte ska få ladda upp. De jag har kommit på hittills är:
shtml
php
php3
phtml
phtm
asp
cgi
pl
Är det några fler man ska passa sig för att låta användarna ladda upp?
Det beror ju mycket på servern vilka filändelser som kan vara farlig men jag vill gardera mig så mycket det går och underlätta eventuell flytt till en annan server.
Även om det inte är exakt samma sak, kan följande vara värt att slänga ett öga eller två på.
Martin Blackstones list of danger skrev:
Martin Blackstone's List of Danger
This is a list of the file types that you should consider blocking with your Exchange or SMTP antivirus scanner. Each of these file types can be executed and thus release a virus into your systems.
There are two lists. The first is the basics. These are the "must have" extensions to be blocked. Those extensions are considered critical to attachment blocking. The second is the full list. This list includes most file types that could be used against you. Choose your list depending on your environment and your users needs.
Basics:
vbs
shs
js
com
bat
cmd
pif
scr
chm
VB
eml
Full List Extensions:
ASX
ADE
ADP
BAS
BAT
BIN
CHM
CMD
COM
CPL
CRT
DLL
EML
EXE
HIV
HLP
HTA
INF
INS
ISP
JS
JSE
JTD
MHT
MSC
MSI
MSP
MST
NWS
OCX
OFT
OVL
PCD
IF
PL
PLX
SCR
SCT
SH
SHB
SHS
SYS
VB
VBE
VBS
VSS
VST
VXD
WSC
WSF
WSH
Vad är det för filer som har ändelserna aspx och asmx?
Peeer skrev:
Programmera om så att alla filtyper, förutom de du anger, är spärrade. Känns betydligt säkrare!
Användarna kan bara ladda upp filer med ett fåtal bestämda filändelser men administratörerna ska kunna tillåta nya filändelser. Det är här jag vill hindra oförsiktiga administratörer från att lägga till filändelser som kan vara farliga. Visst går det inte att få med alla filtyper som kan vara farliga men lite bättre skydd blir det i alla fall.