目录遍历
OWASP-TOP10
介绍
攻击方法
1. 双写
2. 利用空字节绕过文件扩展名
filename=../../../etc/passwd%00.png3. 绝对路径

4. 对网站存在的资源进行目录遍历攻击
5. 文件上传中利用目录遍历

6. 对于 ZIP 文件,在文件上传时,可以替代头像上传,并利用目录遍历
普通防御手段
1. 简单的 ../ 目录遍历防御
2. GET请求参数中不允许存在 .. 与 /
3. 当服务器只允许获取当前格式的资源
终极防御手段
配合
1. 文件上传&目录遍历
2. 信息泄露&目录遍历
参考文章
最后更新于