网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络编程 > C/C++
Tag:注入,存储过程,分页,安全,优化,xmlhttp,fso,jmail,application,session,防盗链,stream,无组件,组件,md5,乱码,缓存,加密,验证码,算法,cookies,ubb,正则表达式,水印,索引,日志,压缩,base64,url重写,上传,控件,Web.config,JDBC,函数,内存,PDF,迁移,结构,破解,编译,配置,进程,分词,IIS,Apache,Tomcat,phpmyadmin,Gzip,触发器,socket
网络编程:ASP教程,ASP.NET教程,PHP教程,JSP教程,C#教程,数据库,XML教程,Ajax,Java,Perl,Shell,VB教程,Delphi,C/C++教程,软件工程,J2EE/J2ME,移动开发
本月文章推荐
.C/C++中函数指针的含义.
.井字棋游戏.不够完善.
.VC++中利用磁盘序列号识别正版软.
.用c写CGI 程序简要指南.
.改造Hint输出方式.
.Windows Sockets:阻塞.
.小心C++编译器给我们带来的麻烦.
.VC打造自己特色的屏幕保护.
.详细解析C++编写的ATM自动取款机.
.C++箴言:使接口易于正确使用难错.
.实例解析C++/CLI中的接口与泛型.
.留言簿程序的编写.
.全屏幕编辑软件的编写(C语言)01.
.TQuery的参数设置.
.在CB环境中实现在菜单中显示历史.
..
.Windows Sockets:套接字通知.
.C++对象布局及多态实现探索之虚函.
.经典与现代的结合:在MFC中集成R.
.保卫C++:安全STL编程中的受检迭.

CGI编程的安全性 -- 文件名

发表日期:2008-3-8


文件名是提交给CGI脚本的一种数据,但假如不小心的话,却能导致许多麻烦.想要打开一个用户提供的名字的文件时,都必须严格检查这个文件名以免招至系统重要文件泄露.用户输入一个文件名,有可能就试图打开输入危险字符串!例如,用户输入的文件名中包含路径字符,如目录斜杠和双点!尽管你期望的是输入公用的文件名:例如report.txt.但结果却可能是/report.txt或../../report.txt,系统中所有文件就有可能泄露出去,后果是可想而知的. 假如用户输入一个已有文件名或对系统的运作有很重要的文件件名!比如输入的文件名是/etc/passwd,那用户就可以对该文件任意修改.可能第二天登录网站时进行更新的时候,你就发现密码被别人修改了,那时你只有写信给系统治理员请求帮助了.所以在编写CGI脚本时要保证所有字符都是合法的.
下面这段代码能把不合法的字符过滤掉. if(($file_name=~/[^a-zA-Z_\.]/)||($file_name=~/^\./))
{#文件包含有不合法字符. } 最好将上面代码做为一个子程序,这样就可以重复地调用它这样也方便于修改.对于不答应输入Html下面有两个方案. 1、有种简单的方法就是不答应小于号(<)和大于(>)因为所有HTML语法必须包含在这两个字符间,假如碰到它们就返回一个错误是一种防止HTML被提交的简单的方法.下面一行Perl代码快速地清除了这两个字符: $user_input=~s/<>//g; 2、复杂一点的方法就是将这两个字符转换成它们的HTML换码(非凡的代码),用于表示每个字符而不使用该字符本身.下面的代码通过全部用&lt;替换了小于符号,用&gt;替换了大于符号,从而完成了转换: $user_input=~s/</&lt;/g;
$user_input=~s/>/&gt;/g;

上一篇:CGI脚本入门学习 人气:670
下一篇:VisualFoxpro3.0应用程序封面、背景及封底的制作 人气:705
浏览全部C/C++的内容 Dreamweaver插件下载 网页广告代码 祝你圣诞节快乐 2009年新年快乐