file_upload
Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revision | |||
| file_upload [2026/06/17 17:05] – mbunic | file_upload [2026/06/17 17:06] (current) – mbunic | ||
|---|---|---|---|
| Line 5: | Line 5: | ||
| Jednostavan primjer je slučaj u aplikacijama koje nemaju popis dozvoljenih ekstenzija i validaciju sadržaja datoteke, već prihvaćaju datoteke svih formata. Tada je moguće jednostavno učitati datoteke poput .php, .py ili bilo koje druge datoteke koje se mogu izvršavati kao programski kôd. Uspješan prijenos takve datoteke nije uvijek dovoljan, već je potrebno i da poslužitelj bude konfiguriran tako da se taj kôd može i izvršiti. | Jednostavan primjer je slučaj u aplikacijama koje nemaju popis dozvoljenih ekstenzija i validaciju sadržaja datoteke, već prihvaćaju datoteke svih formata. Tada je moguće jednostavno učitati datoteke poput .php, .py ili bilo koje druge datoteke koje se mogu izvršavati kao programski kôd. Uspješan prijenos takve datoteke nije uvijek dovoljan, već je potrebno i da poslužitelj bude konfiguriran tako da se taj kôd može i izvršiti. | ||
| - | Složeniji primjeri su slučajevi gdje se stvarno vrši validacija sadržaja datoteke, npr. datoteka mora biti validna slika, a sustav je konfiguriran tako da izvršava kôd samo ako se datoteke nalaze u određenim direktorijima. U takvim slučajevima mogući su napadi korištenjem **polyglot** datoteka, koje mogu istovremeno biti i validna slika i validan programski kôd. Ako je u sustavu također prisutna i **path traversal** ranjivost pri pohrani učitane datoteke, koja omogućuje arbitraran odabir direktorija u koji će se datoteka pohraniti manipulirajući imenom datoteke (npr. " | + | Složeniji primjeri su slučajevi gdje se stvarno vrši validacija sadržaja datoteke, npr. datoteka mora biti validna slika, a sustav je konfiguriran tako da izvršava kôd samo ako se datoteke nalaze u određenim direktorijima. U takvim slučajevima mogući su napadi korištenjem **polyglot** datoteka, koje mogu istovremeno biti i validna slika i validan programski kôd. Ako je u sustavu također prisutna i **path traversal** ranjivost pri pohrani učitane datoteke, koja omogućuje arbitraran odabir direktorija u koji će se datoteka pohraniti manipulirajući imenom datoteke (npr. " |
| \\ | \\ | ||
file_upload.1781715957.txt.gz · Last modified: 2026/06/17 17:05 by mbunic