CheatSheetSeries Issue #2264 — File Upload Sheet extension bypass and config file abuse
CheatSheetSeries Issue #2264: File Upload Sheet — Extension Bypass & Config File Abuse
概要
ファイルアップロードチートシートに以下の追加が提案されている:
- 拡張子バイパスの例: 大文字小文字の悪用 (
.pHp,.PHP5), 代替拡張子 (.phtml,.phar,.phtfor PHP /.jsp/.jspx,.asp/.aspxfor Java/.NET) - Webサーバ設定ファイルのアップロードリスク:
.htaccessやweb.configをアップロードフォルダに配置し、ディレクトリのハンドリングを変更する攻撃手法について注意喚起
セキュリティ関連情報
- 既存のチートシートには大文字小文字の悪用と代替拡張子の記述が不足
- Webサーバ設定ファイルのアップロードはディレクトリレベルでの動作変更を可能にし、RCEにつながる可能性
- 緩和策: アップロードファイルをwebroot外に保存する (既に記載あり)
提案内容の詳細
- Case manipulation:
.pHp,.PHP5→ case-sensitive blocklist回避 - Alternative extensions: 同じインタプリタに紐づく代替拡張子
- サーバ設定ファイル(.htaccess, web.config)のアップロードフォルダへの配置によるディレクトリ処理変更のリスクを「File Storage Location」セクションに追記