Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


MIME-typ vid upload...

Postades av 2006-08-19 17:50:03 - Sebastian Eriksson, i forum asp - allmänt, Tråden har 3 Kommentarer och lästs av 482 personer

Tjenare.
Jag använder ASPupload som komponent och det har nu visat sig att det går att utnyttja detta till att bli admin. Killen sade att han laddade upp ASP eller PHP-kod för att manipulera sig själv och bli admin. Har nu letat som ingen annan efter en lösning på problemet - utan resultat.

Det jag vill göra är att alltså ENDAST tillåta .gif och .jpg-mime för att förhindra att detta sker. Sidan ligger tillfälligt uppe på IIS5 då min andra server krashade och IIS5 är nästan oanvändbart.

Självklart har jag sätt till att andra filer än dessa inte ska sparas. MEN ASPupload läser av filers mime-typ och lägger upp filen på servern samt tar bort den om det är fel filtyp.

Detta skrev han på MSN till mig;
"Spoofad MIME-typ + extension med ASP eller PHP == exekvera kod på servern"
"Problemet är att scriptet litar på MIME-typen"
"Finns två lösningar, enkla och svåra. Typ."
"Enkla är att neka servern att servera allt som slutar på .asp eller .php ifrån katalogen som filer uppladdas till."
"Svåra är att kolla direkt i scriptet."

Vill alltså få ett svar på hur jag löser detta? Dvs. antingen neka .asp/.php eller att bara acceptera en viss mime-typ.

Hur gör jag detta i ASPupload-koden?
Tacksam för svar.


Svara

Sv: MIME-typ vid upload...

Postades av 2006-08-19 18:54:59 - Fredrik Edström

Kan du inte bara kontrollera filtypen när den är uppladdad? Stämmer den inte med vad du vill ha så raderar du filen/filerna.

<code>
For Each File in Upload.Files
If File.ImageType <> "jpg" Or File.ImageType <> "gif" Then
'ingen gif eller jpg, radera filen
File.Delete
End If
Next
</code>



Svara

Sv:MIME-typ vid upload...

Postades av 2006-08-19 19:27:46 - Sebastian Eriksson

Det fungerar men gick att manipulera tydligen :S
Har givetvis så i koden.


Svara

Sv: MIME-typ vid upload...

Postades av 2006-08-19 20:55:32 - Fredrik Edström

Hur skulle det gå att manipulera? Ser med spänning fram imot lösningen.


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 170
27 953
271 705
1 180
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies