JAVA审计-文件上传
前言
本篇记录关于java审计中文件上传部分。
0x01 Commons-FileUpload组件
利用这个组件上传是平时代码上传中遇到最多的。
关于Commons-FileUpload
Commons-FileUpload是Apache的一个组件,依赖于Commons-io,也是目前用的比较广泛的一个文件上传组件之一。
像Spring MVC
、Struts2
、Tomcat
等底层处理文件上传请求都是使用的这个库。
FileUpload上传的基本步骤:
-
创建磁盘工厂:DiskFileItemFactory factory = new DiskFileItemFactory();
-
创建处理工具:ServletFileUpload upload = new ServletFileUpload(factory);
-
设置上传文件大小:upload.setFileSizeMax(3145728);
-
接收全部内容:List items = upload.parseRequest(request);
Commons-FileUpload上传
示例servlet:
fileupload.jsp
上面的代码里面对于文件处理只判断了文件是否为空,没有对文件类型进行限制,导致了任意文件上传:
实际中主要是看对后缀的限制,还有一些代码通过new File(item.getContentType()).getName()
得到contentType值判断,也是不严谨的。
0x02 SpringMVC MultipartResolver
使用MultipartResolver
MultipartResolver是专门处理文件上传的一个类
使用之前需要再pom中引入包:
MultipartResolver在上下文中没有被装配,需要手动装配MultipartResolver,在springMVC的配置文件dispatcher-Servlet.xml中进行以下的配置:
CommonsMultipartFile常用方法:
- String getOriginalFilename():获取上传文件的原名
- InputStream getInputStream():获取文件流
- void transferTo(File dest):将上传文件保存到一个目录文件中
MultipartResolver+IO
示例代码:
fileupload2.jsp
@RequestParam("file") CommonsMultipartFile file
直接在前端传入过来的时候就封装成 CommonsMultipartFile 对象处理
CommonsMultipartFile+transferTo
0x03 Servlet Part
servlet3之后,可以不使用commons-fileupload、commons-io这两个jar包来处理文件上传,转而使用request.getParts()
获取上传文件。
此外,servlet3还支持以注解的形式定义一些上传的属性。
上传示例:
总结
对代码中的一些关键函数进行审计:
或者有前端代码的话,可以结合multipart/form-data进行定位
参考
https://www.cnblogs.com/CoLo/p/15225367.html
https://www.cnblogs.com/nice0e3/p/13698256.html
https://github.com/proudwind/javasec_study/blob/master/java代码审计-文件操作.md
__EOF__

本文链接:https://www.cnblogs.com/N0r4h/p/15955736.html
关于博主:一个废物到自闭的人
版权声明:本博客所有文章除特别声明外,均采用 BY-NC-SA 许可协议。转载请注明出处!
声援博主:如果您觉得文章对您有帮助,可以点击文章右下角【推荐】一下。您的鼓励是博主的最大动力!
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 震惊!C++程序真的从main开始吗?99%的程序员都答错了
· 别再用vector<bool>了!Google高级工程师:这可能是STL最大的设计失误
· 单元测试从入门到精通
· 【硬核科普】Trae如何「偷看」你的代码?零基础破解AI编程运行原理
· 上周热点回顾(3.3-3.9)