CheatSheetSeries Issue #2264 — File Upload Sheet extension bypass and config file abuse

CheatSheetSeries Issue #2264: File Upload Sheet — Extension Bypass & Config File Abuse

概要

ファイルアップロードチートシートに以下の追加が提案されている:

  1. 拡張子バイパスの例: 大文字小文字の悪用 (.pHp, .PHP5), 代替拡張子 (.phtml, .phar, .pht for PHP / .jsp/.jspx, .asp/.aspx for Java/.NET)
  2. Webサーバ設定ファイルのアップロードリスク: .htaccessweb.config をアップロードフォルダに配置し、ディレクトリのハンドリングを変更する攻撃手法について注意喚起

セキュリティ関連情報

提案内容の詳細

GitHub URL

https://github.com/OWASP/CheatSheetSeries/issues/2264