首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >过滤HTML语法是否阻止通过文本框删除web shell?

过滤HTML语法是否阻止通过文本框删除web shell?
EN

Security用户
提问于 2012-10-25 14:00:45
回答 1查看 344关注 0票数 0

我有一个管理面板,正在运行mysql。在该面板上,我有文本框,允许"Admin“输入纯文本或HTML样式,这些文本或HTML样式将显示在站点的活动部分。例如,用户可以在标题文本框中输入以下内容;

<b>The 'Rory' jumped over the moon</b>

文本框设置为只允许特定的html语法。

这是否防止通过文本框将web外壳拖放到web服务器上?

  • 有办法绕过过滤吗?
  • 如果您操纵DB中的数据,它会允许php运行吗?
EN

回答 1

Security用户

回答已采纳

发布于 2012-10-25 14:19:12

这是非常不可能是一个可行的途径,以放弃一个网络外壳。输入可能存储在数据库中,而不是文件中,因此解释器(ASP、PHP等)不会将其作为源代码处理。如果过滤器不够严格,一个更有可能的攻击矢量是跨站点脚本。

编辑以回答后面添加的两点:

  • 如果不分析源或试图绕过源,就无法知道是否可以绕过过滤器。
  • 了解web服务器如何调用PHP解释器。在大多数情况下,web服务器根据文件的扩展名调用适当的解释器(例如,.php调用PHP解释器)。web服务器不直接从数据库检索内容,因此不能对数据库内容调用解释器。如果一个PHP页面从数据库中检索用户定义的字符串并对它们进行eval,就会存在漏洞。我希望您能够理解这种情况是多么的不可能发生。

这个答案的最短形式:也许不会,但如果你不相信我,就试试吧。

票数 5
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/23157

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档