このタグの記事 1 件
アップロードの脆弱性で問題になるのは『受け取ること』ではなく『どこに置き、実行させてしまうか』。認証なしの投稿口+型検証なし+Web公開領域に保存+そこでスクリプトが実行できる、が揃うとWebシェル→RCEで乗っ取られる。守りは多層:①エンドポイントに認証/権限+CSRF②サーバー側で許可リスト+中身検査③保存先はWeb公開領域の外(or実行無効化)④ファイル名を乱数化しパスは信用しない。1つの対策に頼らず、各段階で止められる対策を複数持つ。