私が働いている会社は最近、私たちがホストしているサイトで多くのヘッダー インジェクションとファイル アップロードのエクスプロイトに見舞われました。ヘッダー インジェクション攻撃に関する問題は解決しましたが、アップロードのエクスプロイトはまだ制御できていません。
デザイナーがサイトの構造にコピーし、いくつかの変数を変更し、すぐに使用できるアップロード フォームを作成できる、社内で使用するプラグ アンド プレイ タイプの一連のアップロード スクリプトをセットアップしようとしています。彼らのサイト。私たちは可能な限り公開を制限しようとしています (すでに fopen とシェル コマンドをシャットダウンしています)。
この 1 時間サイトを検索したところ、外部の情報源に依存する特定の方法を扱ったさまざまな回答が見つかりました。信頼できる保護方法として使用するのに十分具体的である、スクリプトのみの最適なソリューションは何だと思いますか? また、可能であれば、言語を PHP または疑似コードに限定したいと考えています。
編集:私は自分の答えを見つけました(以下に投稿)。シェルコマンドexec()を使用していますが、スクリプトファイルのアップロードをブロックすると(このソリューションは非常にうまく機能します)、遭遇することはありません問題。