ASP.NET如何避免类似于asp下的fso对象安全威胁?

菩提树下的杨过 2006-05-06 04:55:45


我是从asp转到asp.net来的,在asp下,一种很经典的入侵方法就是通过上传漏洞得到webshell,然后上传一些利用fso对象的木马(当然也会结合stream对象),利用该木马来浏览整个硬盘

对此,asp下的解决办法很多,最通用的就是NTFS权限+虚拟主机IUSR_XXX权限设置,把每个website的IUSR_XXX默认用户的fso权限

限制在本站点的物理目录下,这样就算成功上传了木马,也只能在本网站目录下打转,无法访问其它任何目录


但是,到于asp.net下,由于每个asp.net应用默认用的都是asp.net帐号,以上方法就不行了,也查过一些资料,比如用权限集+代码安全等,但这些资料总觉得讲得不是很清楚,可操作性不强,哪位高手能具体详细的讲一下,如何在asp.net下防止利用system.IO里的一些内置对象编写的木马

...全文
101 4 打赏 收藏 转发到动态 举报
写回复
用AI写文章
4 条回复
切换为时间正序
请发表友善的回复…
发表回复
AlphaGroup 2006-05-09
  • 打赏
  • 举报
回复
磁盘或目录权限默认权限本来就是只读的
主要要注意那种可写的目录
www861168com 2006-05-06
  • 打赏
  • 举报
回复
要编译整个项目呀,cs文件放在同一级目录,建议使用.net平台
webwalker 2006-05-06
  • 打赏
  • 举报
回复
最好的方法就是,服务端要严格限定访问的磁盘或目录权限
AlphaGroup 2006-05-06
  • 打赏
  • 举报
回复
.net的web只要没开asp传个asp的webshell上去也没用。

111,120

社区成员

发帖
与我相关
我的任务
社区描述
.NET技术 C#
社区管理员
  • C#
  • AIGC Browser
  • by_封爱
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告

让您成为最强悍的C#开发者

试试用AI创作助手写篇文章吧