Java审计之文件操作漏洞篇

0x00 前言

本篇内容打算把Java审计中会遇到的一些文件操作的漏洞,都给叙述一遍。比如一些任意文件上传,文件下载,文件读取,文件删除,这些操作文件的漏洞。

0x01 文件上传漏洞

RandomAccessFile类上传文件案例:

  1. package com.test;
  2. import java.io.File;
  3. import java.io.FileOutputStream;
  4. import java.io.IOException;
  5. import java.io.InputStream;
  6. import java.io.RandomAccessFile;
  7. import javax.servlet.ServletException;
  8. import javax.servlet.annotation.WebServlet;
  9. import javax.servlet.http.HttpServlet;
  10. import javax.servlet.http.HttpServletRequest;
  11. import javax.servlet.http.HttpServletResponse;
  12. @WebServlet("/FileUploadServlet")
  13. public class domain extends HttpServlet {
  14. private static final long serialVersionUID = 1L;
  15. public void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  16. InputStream inputStream = request.getInputStream();
  17. String realPath = request.getServletContext().getRealPath("/upload");
  18. System.out.println(realPath);
  19. File tempFile = new File(realPath,"temp.tmp");
  20. if (!tempFile.exists()){
  21. tempFile.createNewFile();
  22. }
  23. FileOutputStream fos = new FileOutputStream(tempFile);
  24. byte[] buffer = new byte[1024];
  25. int len = 0;
  26. while(-1 != (len = inputStream.read(buffer))){
  27. fos.write(buffer, 0, len);
  28. }
  29. RandomAccessFile randomFile = new RandomAccessFile(tempFile, "r");
  30. randomFile.readLine();
  31. String contentDisposition = randomFile.readLine();
  32. String filename = contentDisposition.substring(contentDisposition.indexOf("filename=\""), contentDisposition.lastIndexOf("\""));
  33. filename = filename.replace("filename=\"", "");
  34. // 防止中文乱码
  35. filename = new String(filename.getBytes("ISO-8859-1"),"UTF-8");
  36. System.out.println(filename);
  37. randomFile.seek(0);
  38. long start = 0;
  39. int forth = 1;
  40. while(-1 != (len = randomFile.readByte()) && (forth<=4)){
  41. if(len == '\n'){
  42. start = randomFile.getFilePointer();
  43. forth++;
  44. }
  45. }
  46. fos.close();
  47. inputStream.close();
  48. File saveFile = new File(realPath,filename);
  49. RandomAccessFile randomAccessFile = new RandomAccessFile(saveFile, "rw");
  50. randomFile.seek(randomFile.length());
  51. long endPosition = randomFile.getFilePointer();
  52. int j = 1;
  53. while((endPosition >= 0) && j <= 2){
  54. endPosition --;
  55. randomFile.seek(endPosition);
  56. if(randomFile.readByte() =='\n'){
  57. j++;
  58. }
  59. }
  60. randomFile.seek(start);
  61. long startPoint = randomFile.getFilePointer();
  62. while(startPoint < endPosition-1){
  63. randomAccessFile.write(randomFile.readByte());
  64. startPoint = randomFile.getFilePointer();
  65. }
  66. randomAccessFile.close();
  67. randomFile.close();
  68. tempFile.delete();
  69. System.out.println("文件上传成功");
  70. }
  71. }

这里并没有校验任何的文件类型,进行了上传。

commons-fileupload类上传案例:

  1. package com.test;
  2. import org.apache.commons.fileupload.FileItem;
  3. import org.apache.commons.fileupload.FileUploadException;
  4. import org.apache.commons.fileupload.disk.DiskFileItemFactory;
  5. import org.apache.commons.fileupload.servlet.ServletFileUpload;
  6. import java.io.File;
  7. import java.io.FileOutputStream;
  8. import java.io.IOException;
  9. import java.io.InputStream;
  10. import java.io.RandomAccessFile;
  11. import java.util.List;
  12. import javax.servlet.ServletException;
  13. import javax.servlet.annotation.WebServlet;
  14. import javax.servlet.http.HttpServlet;
  15. import javax.servlet.http.HttpServletRequest;
  16. import javax.servlet.http.HttpServletResponse;
  17. @WebServlet("/FileUploadServlet")
  18. public class domain extends HttpServlet{
  19. @Override
  20. protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  21. //得到上传文件的保存目录,将上传的文件存放于WEB-INF目录下,不允许外界直接访问,保证上传文件的安全
  22. String savePath = this.getServletContext().getRealPath("/WEB-INF/upload");
  23. File file = new File(savePath);
  24. if(!file.exists()&&!file.isDirectory()){
  25. System.out.println("目录或文件不存在!");
  26. file.mkdir();
  27. }
  28. //消息提示
  29. String message = "";
  30. try {
  31. //使用Apache文件上传组件处理文件上传步骤:
  32. //1、创建一个DiskFileItemFactory工厂
  33. DiskFileItemFactory diskFileItemFactory = new DiskFileItemFactory();
  34. //2、创建一个文件上传解析器
  35. ServletFileUpload fileUpload = new ServletFileUpload(diskFileItemFactory);
  36. //解决上传文件名的中文乱码
  37. fileUpload.setHeaderEncoding("UTF-8");
  38. //3、判断提交上来的数据是否是上传表单的数据
  39. if(!fileUpload.isMultipartContent(request)){
  40. //按照传统方式获取数据
  41. return;
  42. }
  43. //4、使用ServletFileUpload解析器解析上传数据,解析结果返回的是一个List<FileItem>集合,每一个FileItem对应一个Form表单的输入项
  44. List<FileItem> list = fileUpload.parseRequest(request);
  45. for (FileItem item : list) {
  46. //如果fileitem中封装的是普通输入项的数据
  47. if(item.isFormField()){
  48. String name = item.getFieldName();
  49. //解决普通输入项的数据的中文乱码问题
  50. String value = item.getString("UTF-8");
  51. String value1 = new String(name.getBytes("iso8859-1"),"UTF-8");
  52. System.out.println(name+" "+value);
  53. System.out.println(name+" "+value1);
  54. }else{
  55. //如果fileitem中封装的是上传文件,得到上传的文件名称,
  56. String fileName = item.getName();
  57. System.out.println(fileName);
  58. if(fileName==null||fileName.trim().equals("")){
  59. continue;
  60. }
  61. //注意:不同的浏览器提交的文件名是不一样的,有些浏览器提交上来的文件名是带有路径的,如: c:\a\b\1.txt,而有些只是单纯的文件名,如:1.txt
  62. //处理获取到的上传文件的文件名的路径部分,只保留文件名部分
  63. fileName = fileName.substring(fileName.lastIndexOf(File.separator)+1);
  64. //获取item中的上传文件的输入流
  65. InputStream is = item.getInputStream();
  66. //创建一个文件输出流
  67. FileOutputStream fos = new FileOutputStream(savePath+File.separator+fileName);
  68. //创建一个缓冲区
  69. byte buffer[] = new byte[1024];
  70. //判断输入流中的数据是否已经读完的标识
  71. int length = 0;
  72. //循环将输入流读入到缓冲区当中,(len=in.read(buffer))>0就表示in里面还有数据
  73. while((length = is.read(buffer))>0){
  74. //使用FileOutputStream输出流将缓冲区的数据写入到指定的目录(savePath + "\\" + filename)当中
  75. fos.write(buffer, 0, length);
  76. }
  77. //关闭输入流
  78. is.close();
  79. //关闭输出流
  80. fos.close();
  81. //删除处理文件上传时生成的临时文件
  82. item.delete();
  83. message = "文件上传成功";
  84. }
  85. }
  86. } catch (FileUploadException e) {
  87. // TODO Auto-generated catch block
  88. e.printStackTrace();
  89. message = "文件上传失败";
  90. }
  91. request.setAttribute("message",message);
  92. request.getRequestDispatcher("/message.jsp").forward(request, response);
  93. }
  94. @Override
  95. protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  96. this.doGet(request, response);
  97. }
  98. }

这里判断了文件是否为空,但是没有判断文件的类型。

  1. public class UploadHandleServlet1 extends HttpServlet{
  2. @Override
  3. protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  4. //得到上传文件的保存目录,将上传的文件存放于WEB-INF目录下,不允许外界直接访问,保证上传文件的安全
  5. String savePath = this.getServletContext().getRealPath("/WEB-INF/upload");
  6. //上传时生成的临时文件保存目录
  7. String tempPath = this.getServletContext().getRealPath("/WEB-INF/temp");
  8. File file = new File(tempPath);
  9. if(!file.exists()&&!file.isDirectory()){
  10. System.out.println("目录或文件不存在!");
  11. file.mkdir();
  12. }
  13. //消息提示
  14. String message = "";
  15. try {
  16. //使用Apache文件上传组件处理文件上传步骤:
  17. //1、创建一个DiskFileItemFactory工厂
  18. DiskFileItemFactory diskFileItemFactory = new DiskFileItemFactory();
  19. //设置工厂的缓冲区的大小,当上传的文件大小超过缓冲区的大小时,就会生成一个临时文件存放到指定的临时目录当中。
  20. diskFileItemFactory.setSizeThreshold(1024*100);
  21. //设置上传时生成的临时文件的保存目录
  22. diskFileItemFactory.setRepository(file);
  23. //2、创建一个文件上传解析器
  24. ServletFileUpload fileUpload = new ServletFileUpload(diskFileItemFactory);
  25. //解决上传文件名的中文乱码
  26. fileUpload.setHeaderEncoding("UTF-8");
  27. //监听文件上传进度
  28. fileUpload.setProgressListener(new ProgressListener(){
  29. public void update(long pBytesRead, long pContentLength, int arg2) {
  30. System.out.println("文件大小为:" + pContentLength + ",当前已处理:" + pBytesRead);
  31. }
  32. });
  33. //3、判断提交上来的数据是否是上传表单的数据
  34. if(!fileUpload.isMultipartContent(request)){
  35. //按照传统方式获取数据
  36. return;
  37. }
  38. //设置上传单个文件的大小的最大值,目前是设置为1024*1024字节,也就是1MB
  39. fileUpload.setFileSizeMax(1024*1024);
  40. //设置上传文件总量的最大值,最大值=同时上传的多个文件的大小的最大值的和,目前设置为10MB
  41. fileUpload.setSizeMax(1024*1024*10);
  42. //4、使用ServletFileUpload解析器解析上传数据,解析结果返回的是一个List<FileItem>集合,每一个FileItem对应一个Form表单的输入项
  43. List<FileItem> list = fileUpload.parseRequest(request);
  44. for (FileItem item : list) {
  45. //如果fileitem中封装的是普通输入项的数据
  46. if(item.isFormField()){
  47. String name = item.getFieldName();
  48. //解决普通输入项的数据的中文乱码问题
  49. String value = item.getString("UTF-8");
  50. String value1 = new String(name.getBytes("iso8859-1"),"UTF-8");
  51. System.out.println(name+" "+value);
  52. System.out.println(name+" "+value1);
  53. }else{
  54. //如果fileitem中封装的是上传文件,得到上传的文件名称,
  55. String fileName = item.getName();
  56. System.out.println(fileName);
  57. if(fileName==null||fileName.trim().equals("")){
  58. continue;
  59. }
  60. //注意:不同的浏览器提交的文件名是不一样的,有些浏览器提交上来的文件名是带有路径的,如: c:\a\b\1.txt,而有些只是单纯的文件名,如:1.txt
  61. //处理获取到的上传文件的文件名的路径部分,只保留文件名部分
  62. fileName = fileName.substring(fileName.lastIndexOf(File.separator)+1);
  63. //得到上传文件的扩展名
  64. String fileExtName = fileName.substring(fileName.lastIndexOf(".")+1);
  65. if("jsp".equals(fileExtName)||"rar".equals(fileExtName)||"tar".equals(fileExtName)||"jar".equals(fileExtName)){
  66. request.setAttribute("message", "上传文件的类型不符合!!!");
  67. request.getRequestDispatcher("/message.jsp").forward(request, response);
  68. return;
  69. }
  70. //如果需要限制上传的文件类型,那么可以通过文件的扩展名来判断上传的文件类型是否合法
  71. System.out.println("上传文件的扩展名为:"+fileExtName);
  72. //获取item中的上传文件的输入流
  73. InputStream is = item.getInputStream();
  74. //得到文件保存的名称
  75. fileName = mkFileName(fileName);
  76. //得到文件保存的路径
  77. String savePathStr = mkFilePath(savePath, fileName);
  78. System.out.println("保存路径为:"+savePathStr);
  79. //创建一个文件输出流
  80. FileOutputStream fos = new FileOutputStream(savePathStr+File.separator+fileName);
  81. //创建一个缓冲区
  82. byte buffer[] = new byte[1024];
  83. //判断输入流中的数据是否已经读完的标识
  84. int length = 0;
  85. //循环将输入流读入到缓冲区当中,(len=in.read(buffer))>0就表示in里面还有数据
  86. while((length = is.read(buffer))>0){
  87. //使用FileOutputStream输出流将缓冲区的数据写入到指定的目录(savePath + "\\" + filename)当中
  88. fos.write(buffer, 0, length);
  89. }
  90. //关闭输入流
  91. is.close();
  92. //关闭输出流
  93. fos.close();
  94. //删除处理文件上传时生成的临时文件
  95. item.delete();
  96. message = "文件上传成功";
  97. }
  98. }
  99. } catch (FileUploadBase.FileSizeLimitExceededException e) {
  100. e.printStackTrace();
  101. request.setAttribute("message", "单个文件超出最大值!!!");
  102. request.getRequestDispatcher("/message.jsp").forward(request, response);
  103. return;
  104. }catch (FileUploadBase.SizeLimitExceededException e) {
  105. e.printStackTrace();
  106. request.setAttribute("message", "上传文件的总的大小超出限制的最大值!!!");
  107. request.getRequestDispatcher("/message.jsp").forward(request, response);
  108. return;
  109. }catch (FileUploadException e) {
  110. // TODO Auto-generated catch block
  111. e.printStackTrace();
  112. message = "文件上传失败";
  113. }
  114. request.setAttribute("message",message);
  115. request.getRequestDispatcher("/message.jsp").forward(request, response);
  116. }
  117. @Override
  118. protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  119. doGet(request, response);
  120. }
  121. //生成上传文件的文件名,文件名以:uuid+"_"+文件的原始名称
  122. public String mkFileName(String fileName){
  123. return UUID.randomUUID().toString()+"_"+fileName;
  124. }
  125. public String mkFilePath(String savePath,String fileName){
  126. //得到文件名的hashCode的值,得到的就是filename这个字符串对象在内存中的地址
  127. int hashcode = fileName.hashCode();
  128. int dir1 = hashcode&0xf;
  129. int dir2 = (hashcode&0xf0)>>4;
  130. //构造新的保存目录
  131. String dir = savePath + "\\" + dir1 + "\\" + dir2;
  132. //File既可以代表文件也可以代表目录
  133. File file = new File(dir);
  134. if(!file.exists()){
  135. file.mkdirs();
  136. }
  137. return dir;
  138. }
  139. }

这段代码和上面不同的是添加多了一个黑名单,多了一个判断条件, if("jsp".equals(fileExtName)||"rar".equals(fileExtName)||"tar".equals(fileExtName)||"jar".equals(fileExtName),但是这样的黑名单还是能过去绕过的。

主要的审计要是看上传地方是不是黑名单,如果是黑名单,该怎么去绕过。如果是白名单,在jdk低版本中也可以使用%00截断。

验证Mime类型文件上传案例

  1. public class mimetype {
  2. public static String main(String fileUrl) throws IOException {
  3. String type = null;
  4. URL u = new URL(fileUrl);
  5. URLConnection uc = u.openConnection();
  6. type = uc.getContentType();
  7. return type;
  8. }
  9. }

0x01 任意文件读取

任意文件读取漏洞其实比较简单,基本上就2种方法,一个是字节输入流InputStream,一个是FileReader字符输入流。

InputStream:

  1. @WebServlet("/readServlet")
  2. public class readServlet extends HttpServlet {
  3. protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  4. this.doGet(request, response);
  5. }
  6. protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  7. String filename = request.getParameter("filename");
  8. File file = new File(filename);
  9. OutputStream outputStream = null;
  10. InputStream inputStream = new FileInputStream(file);
  11. int len;
  12. byte[] bytes = new byte[1024];
  13. while(-1 != (len = inputStream.read())) {
  14. outputStream.write(bytes,0,len);
  15. }
  16. }}

FileReader:

  1. @WebServlet("/downServlet")
  2. public class readServlet extends HttpServlet {
  3. protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  4. this.doGet(request, response);
  5. }
  6. protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  7. String filename = request.getParameter("filename");
  8. String fileContent = "";
  9. FileReader fileReader = new FileReader(filename);
  10. BufferedReader bufferedReader = new BufferedReader(fileReader);
  11. String line = "";
  12. while (null != (line = bufferedReader.readLine())) {
  13. fileContent += (line + "\n");
  14. }
  15. }
  16. }

这两种方法除了读写方式不一样外,其余的都是一样的。

0x02 任意文件下载

在前面的ssrf中其实提到了这个文件读取和下载,但是ssrf中是进行了远程请求的时候获取的输入流,然后进行输出。而在任意文件读取或下载中,是直接去使用io流进行读写,显示出来给我们。

  1. @WebServlet("/downServlet")
  2. public class readServlet extends HttpServlet {
  3. protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  4. this.doGet(request, response);
  5. }
  6. protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  7. String filename = request.getParameter("filename");
  8. String fileContent = "";
  9. FileReader fileReader = new FileReader(filename);
  10. response.setHeader("content-disposition", "attachment;fileName=" + filename);
  11. BufferedReader bufferedReader = new BufferedReader(fileReader);
  12. String line = "";
  13. while (null != (line = bufferedReader.readLine())) {
  14. fileContent += (line + "\n");
  15. }
  16. }
  17. }

和前面的文件读取也差不多,只是多了设置了一个响应体。

0x03 任意文件删除

  1. @WebServlet("/downServlet")
  2. public class readServlet extends HttpServlet {
  3. protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  4. this.doGet(request, response);
  5. }
  6. protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
  7. String filename = request.getParameter("filename");
  8. File file = new File(filename);
  9. PrintWriter writer = response.getWriter();
  10. if(file != null && file.exists() && file.delete()) {
  11. writer.println("删除成功");
  12. } else {
  13. writer.println("删除失败");
  14. }
  15. }
  16. }

参考文章

  1. https://www.cnblogs.com/lcngu/p/5471610.html
  2. https://xz.aliyun.com/t/6986

0x04 结尾

本文的一些代码其实比较简单,但是如果实际中还是需要注意一些可能产生漏洞的点。

Java审计之文件操作漏洞的更多相关文章

  1. Java IO,io,文件操作,删除文件,删除文件夹,获取文件父级目录

    Java IO,io,文件操作,删除文件,删除文件夹,获取文件父级目录 这里先简单的贴下常用的方法: File.separator //当前系统文件分隔符 File.pathSeparator // ...

  2. Java中的文件操作(一)RandomAccessFile

    今天,学到的是java中的文件操作. Java.IO.File Java中操作文件用到RandomAccessFile类,既可以读取文件内容,也可以向文件输出数据,但不同与普通输入/输出流的是Rand ...

  3. PHP代码审计——文件操作漏洞

    梦想CMS(lmxcms)任意文件删除 1. 漏洞详情--CNVD-2020-59469   2. 漏洞描述称后台Ba***.cl***.php文件存在任意文件删除,查看cms源码,只有BackdbA ...

  4. Java最全文件操作实例汇总

    本文实例汇总了Java文件操作.分享给大家供大家参考,具体如下: 1.创建文件夹 ? 1 2 3 4 5 6 7 8 9 10 11 //import java.io.*; File myFolder ...

  5. Java中的文件操作

    在使用计算机编程中,常常会用到对于文件的操作,以下是我对于Java中文件的相关内容学习之后的一个总结和在学习过程中遇到的一些问题. 一.什么是文件 对于文件进行操作,首先我们要知道什么是文件.在此之前 ...

  6. 关于文件的INode与Java中的文件操作接口

    本文由作者周梁伟授权网易云社区发布. 近日做的项目中涉及到多进程共同读写多个文件的问题,文件名和最后修改时间都是可能会被频繁修改的,因而识别文件的唯一性会产生相当的麻烦,于是专门再学习了一下文件系统对 ...

  7. 第11讲-Java泛型和文件操作

    1.知识点 1.1.课程回顾 1.2.本章重点 1.2.1.泛型 1.2.2.文件操作 2.具体内容 2.1.Java泛型 2.1.1.为什么需要泛型 我们发现在List中,底层是Object[ ]数 ...

  8. Java7 新特性 —— java.nio.file 文件操作

    本文部分摘自 On Java 8 自 Java7 开始,Java 终于简化了文件读写的基本操作,新增了 java.nio.file 库,通过与 Java8 新增的 stream 结合可以使得文件操作变 ...

  9. Java和Android文件操作

    File这是文件基类,抽象地代表一个文件实体,它有四个不同的构造方法: File(File dir, String name)  File(String path)   File(String dir ...

随机推荐

  1. PAT 2-09. 装箱问题模拟(20)

    题目链接 :http://www.patest.cn/contests/ds/2-09 解题思路:直接模拟, 记录已经使用的箱子的剩余容量, 如果已经使用的箱子中没有可以放下物品的箱子, 在增加另一个 ...

  2. Jmeter 常用函数(12)- 详解 __machineName

    如果你想查看更多 Jmeter 常用函数可以在这篇文章找找哦 https://www.cnblogs.com/poloyy/p/13291704.html 作用 返回机器(电脑)名称 语法格式 ${_ ...

  3. js中的寄生组合继承

    function inheritProperty(subType, superType) { function F(){} F.prototype = superType.prototype; sup ...

  4. BIGI行情http请求实时行情数据方式

    BIGI行情http请求实时行情数据方式 新浪财经文华财经并非实时行情数据源,所以获取的行情数据源也并非实时的.以下介绍的方法和新浪财经获取行情数据源的方法是一致的.需要实时行情数据源可以向BIGI行 ...

  5. Robot Framework(3)——RIDE工具详解

    上一篇介绍了用RF来简单运行案例,此篇主要了解一下工具操作 一.菜单栏 1.File 1>New Project:新建工程 2>Open Test Suite:打开测试套件 3>Op ...

  6. Hadoop 2.6.1 集群安装配置教程

    集群环境: 192.168.56.10 master 192.168.56.11 slave1 192.168.56.12 slave2 下载安装包/拷贝安装包 # 存放路径: cd /usr/loc ...

  7. 区块链入门到实战(22)之以太坊(Ethereum) – 账号(地址)

    作用: 外部账号 – 用户使用的账号,账户余额. 合约账号 – 智能合约使用的账号,每个智能合约都有一个账号,内存和账户余额 以太坊(Ethereum)网络中,有2种账号: 外部账号 – 用户使用的账 ...

  8. Struts+Servlet+JDBC网上手机销售系统

    项目描述 Hi,大家好,今天给大家分享一个<网上手机销售系统>.本系统一共分为前台和后台两大模块,两个模块之间虽然在表面上是相互独立的,但是在对数据库的访问上是紧密相连的,各个模块访问的是 ...

  9. mysql 8.0.11安装教程

    安装环境:win7 1. 下载安装包 下载地址:https://dev.mysql.com/downloads/file/?id=476233 2. 解压zip包 3. 初始化my.ini 创建my. ...

  10. Unity报与System.IO相关的错误

    比如这个: Type `System.IO.FileInfo' does not contain a definition for `OpenText' and no extension method ...