上傳附件,有資安風險嗎? (#5070)
沒有!

因為在 xms 上傳的附件是無法執行的 (註)。
任何資安通報有問題的附件,都是無法被執行的檔案。

此外,系統也可以禁止從外網上傳附件。


附註:
主機 apache 做以下設定,可達到兩個效果:

  1. 上傳檔案無法執行
    上傳的檔案一律放在 /sysdata 目錄下
    讓 /sysdata 下的 .php 檔案無法執行,僅以文字檔輸出 (系統端僅允許 .php 為可執行)

  2. 以檔案方式輸出
    讓 sysdata/attach 下,非 jpg、jepg、gif、png 的檔案,以下載檔案方式輸出


apache 設定:

<Directory "/var/www/cloudTMS/*/sysdata/">
    .... 省略 ....
    
    <FilesMatch "\.(?i:php)$">
        SetHandler None
        ForceType text/plain
    </FilesMatch>
    
    .... 省略 ....
</Directory>

<Directory "/var/www/cloudTMS/*/sysdata/attach">
    <FilesMatch "(?<!\.jpg|\.jpeg|\.gif|\.png)$">
        SetHandler None
        ForceType application/octet-stream
        Header set Content-Disposition attachment
    </FilesMatch>
</Directory>


[原始位置: 系統管理 - FAQ 分類]