一、该问题的重现步骤是什么?
1. 等保需要修复以下问题:我是发现了系统能够任意文件上传,但是呢,我想进一步进行漏洞利用。所以我上传了带有恶意xss代码的svg文件,然后系统能够解析svg里面的xss代码导致xss漏洞利用。
2.
3.
等保扫码出文件上传接口这个问题:
二、你期待的结果是什么?实际看到的又是什么?
三、你正在使用的是什么产品,什么版本?在什么操作系统上?
四、请提供详细的错误堆栈信息,这很重要。
五、若有更多详细信息,请在下面提供。
上传接口增加文件内容判断,如果是svg,解析内容,如果包含xss影响的代码,直接阻断上传。加一个逻辑就行
扫一扫访问 Blade技术社区 移动端