Come applicare la patch alle vulnerabilità LFI [chiuso]

-1

Mi chiedo come patchare il problema LFI in questo codice? Per favore suggerisci un buon modo per correggere questa vulnerabilità.

    
posta Skeletal007 25.10.2018 - 20:46
fonte

1 risposta

2

Gli attacchi directory traversal / local file sono solo un sintomo del problema di non riuscire a convalidare l'input dell'utente. Considera cosa stai facendo: stai prendendo spunto da Internet e accecandolo passandolo a una funzione che si aspetta un tipo di input molto particolare.

La risposta breve è: VALIDA TUTTO L'INGRESSO UTENTE.

La risposta più lunga è, e in questo caso, verificare che ciò che viene inserito nella variabile Product è un nome di file legittimo nella directory appropriata.

Questa stessa premessa è come funziona SQL Injection.

    
risposta data 25.10.2018 - 21:12
fonte

Leggi altre domande sui tag