- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在我们的一台服务器上处理一些安全警报,其中“文件下载”JSP 文件能够让用户下载 Web 应用程序的 WEB-INF 内容(位于网站的根文件夹中) )。这是一个非常简单的文件,编写于 2007 年,它在未经净化的输入上使用 java.io.FileInputStream 将文件返回给用户。
该警报实际上声称这是一个目录遍历问题,这是一种目录遍历问题,因为以下 URI 将为用户下载 web.xml:
http://domain.com/filedownload.jsp?filename=../../WEB-INF/web.xml&filepath=some/directory/
现在显然应该通过执行用户输入清理来纠正“目录遍历”部分(此脚本尚未执行此操作)。但是,以下 URI 还将 web.xml 传递给用户,但目录遍历的输入清理在这里没有帮助,除非清理检查“WEB-INF”和其他“非法”目录...
http://domain.com/filedownload.jsp?filename=web.xml&filepath=WEB-INF/
是否有一种标准化方法可以在常见的 servlet 容器中防止这种情况发生,或者是否需要完全由代码开发人员管理?我注意到 Java 的“normalize()”函数不会从用户输入中删除该目录。
我尝试寻找这个问题的答案,但我能找到的只是有关阻止直接“提供”WEB-INF 的信息,但没有找到有关阻止从 JSP 文件本身访问它的信息。
谢谢
汤姆...
最佳答案
你说JSP页面正在使用java.io.FileInputStream来读取文件。这是一个标准的 Java 类,它不知道它是在 servlet 容器内运行的事实。
因此 java.io.FileInputStream 将能够访问运行 Servlet 容器 (JVM) 的用户进程可以访问的任何文件。您无法在 servlet 容器中配置任何内容来防止这种情况发生。
您可能想确保无法访问文件系统中与 servlet 容器完全无关的其他区域中的文件,例如例如“/etc/passwd”。
假设您在 Linux 上运行,此 URL 的作用是:
http://domain.com/filedownload.jsp?filename=passwd&filepath=/etc/
如果它确实返回了文件,那么问题就更大了!也许创建警报的安全软件(不确定您使用的是什么?)会阻止下载。如果没有,操作系统文件权限可以提供帮助,只要 Web 服务器不是在 root 或其他特权帐户下运行,但这只是短期的紧急修复。
所以不,在常见的 servlet 容器中没有标准化的方法来防止这种情况发生,是的,它确实需要完全由代码开发人员管理。
使用 java.io.FileInputStream 时,JSP 页面的编写者/维护者有责任确保仅访问有效路径。
关于java - 阻止从 JSP 访问 WEB-INF,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/36047890/
是否可以让标准 Java EE servlet 容器将文件解释并呈现为 JSP,即使该文件没有 .jsp 扩展名? 假设我的 WAR 根目录中有一个名为 foo.xyz 的文件。该文件包含一些 jST
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 6年前关闭。 Improve thi
我有几个通用元素(组件),它们会生成一些 html。似乎我的选择是创建一个 taglib,或者只是将该逻辑放入一个 jsp 页面并包含 jsp。 有什么不同?积极与消极? 最佳答案 Taglibs 允
我是 Ejb-JSP 的新手,对它知之甚少。我已经创建了一个 JSP 页面,它调用 Controller Servlet,而 servlet 调用 EJB。结构就像 JSP -> Servlet ->
我想编写一个自定义 JSP 标签,其输出包括其他 JSP 标签,这些标签本身也应该被动态评估。但显然我的一切TagSupport子类写入 pageContext.getOut()无需任何进一步评估,直
我有一个包含页面顶部内容的 JSP,我们称它为 header.jsp。出于性能原因,我想呈现此 JSP 并将其刷新给用户,然后再构建页面的其余部分。 (有关性能优势的解释,请参阅 here。) 我能想
我发现自己在处理一些旧的 JSP,想做一些简单的事情,比如以 dd/mm/yyyy 格式显示今天的日期 好像没那么简单, 到目前为止,我已经导入了 java.util.* 我试过很多东西 String
关于 JSP 标签字符集的简单问题。 mytag很简单。 tag文件位于 WEB-INF/tags .这个文件在 Eclipse 中的字符集是 UTF-8。出于某种原因,UTF-8 符号无法
这让我很吃惊!我的 JSP 中有以下代码。 在我重构 SlideShow 类并公开所有属性并删除 getter/setter 之前,这段代码一直有效。所以在我看来,EL 只适用于 getter 而不
现有的一组 JSP,用英文字段标签、javascript 错误/信息消息、图像“alt”消息等硬编码,需要多语言化。 将这些 JSP 转换为使用标准 Java 多语言功能(资源包、语言环境等)的最佳方
Closed. This question needs to be more focused。它当前不接受答案。 想改善这个问题吗?更新问题,使其仅通过editing this post专注于一个问题
我已经在 Tomcat 6.0 下部署了我们的 War 到 Linux 服务器。在那个 Linux 机器上,我们没有打开浏览器的权限。 是否可以从命令行执行 JSP? 最佳答案 您可以使用其中 wge
有没有人建议为 JSP 设置最佳缓冲区大小?您可以使用以下页面指令在 JSP 中设置缓冲区大小 我的问题如下 我的理解是,您使用的缓冲区大小越小,客户端浏览器的性能就越好。我的假设正确吗?如
我们正在使用 JBoss 7.1.3.Final 和 Java 6。我想将 UTF-8 页面编码应用于我们网站上提供的所有 JSP 页面,因此我将其添加到我们的 web.xml 文件中
学过jsp native,想包含动态文件。我想使用 include 调用动态页面 这段代码 如果我输入 dashboard.jsp?p=about 页面打开“pages/a
在我的 JSP 页面中,我希望链接转发到另一个 JSP 页面。当用户在 home.jsp 上时,我希望他们转到 login.jsp 等。我遇到的问题是无法找到 JSP,除非我将页面放在项目文件夹中(在
我正在尝试在新的grails应用程序中使用index.jsp切换index.gsp。我将默认的index.gsp重命名为not_index.gsp,并添加了index.jsp。现在,我收到以下错误。
是否可以从服务器端 jsf 代码将资源打开到新的浏览器选项卡(如命令按钮的 target="_newtab")? 以下代码在同一选项卡中打开资源: FacesContext.getCurrentIns
我想问一个关于 .jsp 的问题。使用 jsp 语法(例如 )和 XML 语法(例如 ... )有什么不同。使用其中一种语法是否有维护或某种 advs?谢谢。 最佳答案 原始的 语法更加紧凑,但如
JSP 文件是否有行业标准命名约定? 我遇到过来自不同来源的三种约定: 全部小写 (thisismyfile.jsp) 首字母小写的驼峰式大小写 (thisIsMyFile.jsp) 首字母大写的驼峰
我是一名优秀的程序员,十分优秀!