Ineverleft
漏洞

文件包含漏洞分几种

分享
  • 上官雨宝 2 CISM-WSE 中级信息安全等级测评师
    上官雨宝2 CISM-WSE 中级信息安全等级测评师

    文件包含漏洞可以分为两种,

    一种是远程文件包含,简称 RFI。服务器通过 PHP 的特性(函数)去包含远程文件时,由于要包含的这个文件来源过滤不严,导致可能包含一个恶意的文件,而我们则可以构造这个恶意文件来达到攻击的目的;

    另一种是本地文件包含,简称 LFI。程序员们为了开发的方便,常常会用到文件包含的功能。比如,把一系列功能函数都写进 fuction.php中,之后当某个文件需要调用时就直接在文件头中进行包含引用,这时就可以调用其内部定义的函数。如果程序员未对用户可控的变量进行输入检查,那么就会导致用户可以控制被包含的文件。攻击者可以包含特定的文件执行,从而对目标进行攻击。

  • Simon 2 风险管理(专业级)RM/PL CICSA
    Simon2 风险管理(专业级)RM/PL CICSA

    文件包含漏洞分为以下两种类型:

    • 本地文件包含漏洞:仅能够对服务器本地的文件进行包含,由于服务器上的文件并不是攻击者所能够控制的,因此该情况下,攻击着更多的会包含一些固定的系统配置文件,从而读取系统敏感信息。很多时候本地文件包含漏洞会结合一些特殊的文件上传漏洞,从而形成更大的威力。

    • 远程文件包含漏洞:远程文件包含漏洞简称RFI。服务器通过PHP的特性(函数)去包含远程文件时,由于要包含的这个文件来源过滤不严,导致可能包含一个恶意的文件,而我们则可以构造这个恶意文件来达到攻击的目的;“远程文件包含漏洞:能够通过url地址对远程的文件进行包含,这意味着攻击者可以传入任意的代码,这种情况没啥好说的,准备挂彩。因此,在web应用系统的功能设计上尽量不要让前端用户直接传变量给包含函数,如果非要这么做,也一定要做严格的白名单策略进行过滤。

    降低计算机病毒或者漏洞危害的措施有以下这些:

    • 安装和维护防病毒软件:防病毒软件可识别恶意软件并保护我们的计算机免受恶意软件侵害。安装来自信誉良好的供应商的防病毒软件是预防和检测感染的重要步骤。始终直接访问供应商网站,而不是点击广告或电子邮件链接。由于攻击者不断地制造新病毒和其他形式的恶意代码,因此保持我们使用的防病毒软件保持最新非常重要。

    • 谨慎使用链接和附件:在使用电子邮件和网络浏览器时采取适当的预防措施以降低感染风险。警惕未经请求的电子邮件附件,并在单击电子邮件链接时小心谨慎,即使它们貌似来自我们认识的人。

    • 阻止弹出广告:弹出窗口阻止程序禁用可能包含恶意代码的窗口。大多数浏览器都有一个免费功能,可以启用它来阻止弹出广告。

    • 使用权限有限的帐户:浏览网页时,使用权限有限的账户是一种很好的安全做法。如果我们确实受到感染,受限权限可防止恶意代码传播并升级到管理账户。

    • 禁用外部媒体自动运行和自动播放功能:禁用自动运行和自动播放功能可防止感染恶意代码的外部媒体在我们的计算机上自动运行。

    • 更改密码:如果我们认为我们的计算机受到感染,应该及时更改我们的密码(口令)。这包括可能已缓存在我们的网络浏览器中的任何网站密码。创建和使用强密码,使攻击者难以猜测。

    • 保持软件更新:在我们的计算机上安装软件补丁,这样攻击者就不会利用已知漏洞。如果可用,请考虑启用自动更新。

    • 资料备份:定期将我们的文档、照片和重要电子邮件备份到云或外部硬盘驱动器。如果发生感染,我们的信息不会丢失。

    • 安装或启用防火墙:防火墙可以通过在恶意流量进入我们的计算机之前阻止它来防止某些类型的感染。一些操作系统包括防火墙;如果我们使用的操作系统包含一个防火墙,请启用它。

    • 使用反间谍软件工具:间谍软件是一种常见的病毒源,但可以通过使用识别和删除间谍软件的程序来最大程度地减少感染。大多数防病毒软件都包含反间谍软件选项,确保启用。

    • 监控账户:寻找任何未经授权的使用或异常活动,尤其是银行账户。如果我们发现未经授权或异常的活动,请立即联系我们的账户提供商。

    • 避免使用公共Wi-Fi:不安全的公共Wi-Fi可能允许攻击者拦截我们设备的网络流量并访问我们的个人信息。

  • 写回答