Score:0

ฉันควรเปลี่ยนโฟลเดอร์เริ่มต้นสำหรับการอัปโหลดหรือไม่

ธง bf
Tom

PHP 7 ใช้โฟลเดอร์ระบบเริ่มต้น (/tmp) เพื่อจัดเก็บไฟล์ที่อัปโหลด PHP อนุญาตให้คุณเปลี่ยนการตั้งค่าและเปลี่ยนไดเร็กทอรีปลายทางการอัพโหลด บางไซต์ระบุให้เปลี่ยนโฟลเดอร์นี้เป็นโฟลเดอร์อื่น เนื่องจากสิทธิ์ /tmp คือ 777

OWASP ไม่มีรายการใดอยู่ในคำแนะนำด้านความปลอดภัย ฉันควรกังวลเกี่ยวกับการเปลี่ยนโฟลเดอร์นี้เป็นโฟลเดอร์อื่นหรือไม่มีความเสี่ยง?

Score:1
ธง in

ฉันคิดว่าโดยปกติแล้วไม่จำเป็นต้องเปลี่ยนโฟลเดอร์อัปโหลดเพราะ

  • โหมดการเข้าถึงเริ่มต้นของไฟล์ชั่วคราวคือ 0600 และเป็นของผู้ใช้ที่เรียกใช้กระบวนการ PHP ซึ่งหมายความว่าผู้ใช้รายอื่นไม่สามารถเข้าถึงไฟล์ได้ตามค่าเริ่มต้น
  • /tmp มีการตั้งค่าบิตเหนียว ซึ่งหมายความว่าแม้สิทธิ์การเข้าถึงจะเป็น 777 เฉพาะเจ้าของไฟล์เท่านั้นที่สามารถลบไฟล์ใดๆ ได้ (และแน่นอนว่าเป็นรูท)
  • โดยปกติแล้วเซิร์ฟเวอร์จะเป็นคอมพิวเตอร์เฉพาะ และในปัจจุบันมีคอนเทนเนอร์และเวอร์ชวลไลเซชันมากยิ่งขึ้น ซึ่งหมายความว่าอาจไม่มีผู้ใช้รายอื่นที่อาจแอบดูไฟล์ที่อัปโหลดระหว่างทาง
  • ไฟล์จะอยู่ที่นั่นเพียงชั่วคราว หากสคริปต์จัดการการอัปโหลดไฟล์ออกจากระบบ ไฟล์จะถูกลบ ดังนั้น แม้ว่าจะมีผู้ใช้/กระบวนการที่ไม่น่าเชื่อถืออยู่รอบ ๆ พวกเขาจำเป็นต้องมีสภาวะการแย่งชิง (ซึ่งอาจมีอยู่ BTW) เพื่อเข้าถึงไฟล์ และพวกเขายังคงต้องเอาชนะข้อจำกัดการเข้าถึงที่กล่าวถึงก่อนหน้านี้
  • หากมีผู้ที่ไม่ได้รับอนุญาตจากอินเทอร์เน็ตสามารถเข้าถึงระบบไฟล์ของคอมพิวเตอร์ของคุณได้ ไฟล์ที่อัปโหลดชั่วคราวจะเป็นปัญหาน้อยที่สุด

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา