01. august 2005 - 14:53Der er
9 kommentarer og 1 løsning
Tjek filen ved upload
Hej med jer, jeg sider og leger lidt med upload af filer, jeg læste et sted at man skal være opmærksom på, at det er muligt at uploade en fil via php, som ender på fx. jpg, men i virkelighed er en anden type fil, der kan køres på serveren.
Hvordan tjækker jeg oprigtigheden af en fil fx. jpg typen?
I dette særtema ser vi på, hvordan cloud og AI bliver fundamentet for virksomhedernes digitale forretning, og hvordan de nye muligheder for automatisering og forretningsværdi kan udnyttes uden at miste overblik, sikkerhed og menneskelig kontrol.
Det hjælper intet at checke MIME-typen. Det er en oplysning fra klienten, som enhver hacker vil kunne sætte til hvad som helst. Du kan teste på MIME-typen som en ekstra service overfor brugerne, men du slipper ikke for også at teste på extension. Ellers risikerer du netop at man kan uploade en .php eller .exe som en image/jpg.
Men hvad er problemet hvis en .exe fil uploades som .jpg? Den vil ikke blive udført af serveren.
Synes godt om
Slettet bruger
01. august 2005 - 15:27#8
Mon ikke der er større chance for at man omdøber en extension end man sætter en falsk MIME. Men ok, du bør tjekke begge ting hvis du vil være så sikker som muligt.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.