- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我有以下表单,其中发布了 2 个字段和一个文件。
<form id="uploadNewForm" action="/upload-new" method="POST" enctype="multipart/form-data" novalidate="novalidate">
<select id="customerNumber" name="customerNumber"><option value="0001">0001</option></select>
<input id="file" name="file" type="file" value="">
<input type="submit" value="Upload" name="fileUpload">
<textarea id="comments" name="comments" maxlength="1000" style="height: 100%;"></textarea>
</form>
一位用户最近试图上传一个包含 EOF 字符的 .pdf 文件。这似乎导致 mod-security 因
而拒绝请求Match of "eq 0" against "MULTIPART_UNMATCHED_BOUNDARY" required
我假设 mod 安全性正在考虑一旦遇到 EOF 字符就完成的请求。
我不想告诉所有用户,如果他们遇到 403 错误时重新创建文件,希望它不包含 EOF 字符。
我有哪些选择?浏览器能否通过 html 表单中的某些设置以某种方式对文件进行编码,以便 modsecurity 看不到 EOF 字符?还是可以将 mod 安全配置为在 POST 请求真正完成之前忽略 EOF 字符?
最佳答案
虽然我没有任何要添加到@ahjohnston25 针对此问题的修复/解决方法的内容,但我希望可以阐明问题的根本原因。
过去,有些 MIME 解析器存在错误,可以通过在数据流中插入 CR-LF-dash-dash 来解决这些错误,因为它们会将以“--”开头的任何行视为 MIME 部分分隔符。 MULTIPART_UNMATCHED_BOUNDARY 检测到这种情况。
我已经很多年没见过写得这么糟糕的 MIME 解析器了,所以我觉得可以安全地删除我维护的系统上的规则 960915(及其表亲 200003)。
事实证明,PDF 会将一些数据流编码为包含换行符-破折号-破折号的字符串,因此与 JPEG 相比,使用 PDF 上传时命中此误报的变化更大(但我已经也看到了这个带有 JPEG 的触发器,祝你好运)。鉴于在当今的网络中除了 MIME 上传之外别无选择(除了要求您的用户压缩所有 PDF 之外),将规则列入白名单是使 PDF 上传可靠的唯一方法。
当您有一个重现该问题的 PDF 文件时,请帮自己一个忙并保存它。在您的开发盒上获取 modsecurity 并重现该问题。然后,在禁用此规则的情况下,尝试将其上传到您的应用程序并对其进行校验和。如果您没有看到任何损坏,您已经证明这个特定的代码路径不会越过看起来像 MIME header 的行,并且您可以尝试说服您的系统管理员为您的特定 URI 设置一个异常(exception)。
如果他拒绝,请沿着管理链往上爬,解释说你已经完成了功课而他没有。如果他拒绝并且您有客户/供应商关系,请考虑更换供应商。
重现此类问题救了我的命,例如,有一次用户提示无法上传文件名中包含引号的文件。我可以重现这个问题,但是在我的开发系统上删除规则后,我在尝试上传有问题的文件时看到了 SQL 错误。哎呀。不确定 Joomla 是否同时修复了该错误,但目前该特定规则仍然有效。
YMMV.
关于html - 文件上传中的 EOF 字符导致 mod 安全返回 403,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/28199446/
读取文件时,我知道提供的最后一个字符是 EOF。现在,当我有 EOF 时会发生什么?该文件中的字符? 如何区分文件的“真实”结尾和 EOF特点? 最佳答案 我决定将我的评论移至答案。 您的文件中不能有
GNU Bash - 3.6.6 Here Documents [n]<<[-]word here-document delimiter If any part of word is
试图查看论坛但无法重新访问。 我正在尝试阅读文本。文字是:“给 b” 但是在使用 fgetc() 时,没有达到 EOF,最后我得到 '\n',然后是无穷大的 'y' 样本。 这是我的代码: Node*
我正在做一个非常简单的作业,需要输出文件的内容,但在做任何事情之前我意外地到达了 EOF。该文件仅包含单词“pig”,并且由于某种原因 EOF 返回 16。我正在使用 Dev-Cpp 并且该程序是用
我的 kubectl 无法读取文件,每次都返回 'error: unexpected EOF'。 kubectl apply -f service.yaml > error: unexpected E
我想知道什么时候使用 cat Hello world! () { setopt localoptions shnullcmd test-nullcmd } # nothing will be
我试图找出我正在向其中写入特定数据的文件中不需要的尾随结束数据的原因,并且不相信我在写入文件时出错。 输出如下: building room_numbr capacity packard
考虑下面的简单例子 #include #include #include using namespace std; int main() { string str = "string";
我在一个程序中有这个片段(在 Visual Studio 2005 中): if(_eof(fp->_file)) { break; } 当达到 eof 时,它打破了封闭循环。但是程序无法解析
我正在尝试为 Typed Racket 中的以下函数定义类型注释: (define (neof x) (if (eof-object? x) #f x)) 不加注释给出了类型: (Any ->
我正在为 Linux 构建系统的模块编写 .spec 文件,遇到一个小问题并想分享它。 用于编写脚本文件: cat /path/to/somewhere/script #blah blah EOF
我有一个 C++ 程序,它从一个文件中读取我希望有一堆格式相同的记录。如果遇到意外情况,无论是记录格式不正确还是输入失败,我都想停止阅读,我想区分这些不同的情况。 我看过 this answer并查看
我注意到它们之间的几个区别: 在 <
预期我正在生成子进程并执行“ssh”远程框。从最近几天开始它工作正常,现在突然间,每当我尝试生成子进程时,它都会抛出错误。不确定发生了什么。 直到现在我一直在使用 pexpect 3.1,我遇到了这个
这个问题已经有答案了: Why two EOF needed as input? [duplicate] (2 个回答) Why do I require multiple EOF (CTRL+Z)
我正在浏览一个文件来寻找特定的词 Char[50]=getline(file,/n) 使用 getline 将每一行存储到一个 char 数组中以与我要查找的字符串进行比较 If( “”==char[
引用两个问题: Incorrect output from C++ Primer 1.4.4 Confused by control flow execution in C++ Primer exam
我刚刚在 this 中找到一条评论回答说在循环条件中使用 iostream::eof “几乎肯定是错误的”。我通常使用类似 while(cin>>n) 的东西——我猜它会隐式检查 EOF。 为什么使用
我刚刚在 this 中找到一条评论回答说在循环条件中使用 iostream::eof “几乎肯定是错误的”。我通常使用类似 while(cin>>n) 的东西——我猜它会隐式检查 EOF。 为什么使用
我刚刚在 this 中找到一条评论回答说在循环条件中使用 iostream::eof “几乎肯定是错误的”。我通常使用类似 while(cin>>n) 的东西——我猜它会隐式检查 EOF。 为什么使用
我是一名优秀的程序员,十分优秀!