🔥 Вопрос с собеседования
На что вы обращаете внимание при тестировании функционала загрузки файлов?
👇Правильный ответ:
Сильный ответ — это не только проверка .php upload, а понимание всего pipeline обработки файла.
🔴 Что обычно проверяют:
— Валидация файла
Только ли расширение проверяется или ещё MIME-type, magic bytes и содержимое.
— Обходы фильтрации
Double extension, unicode, case bypass, null byte, polyglot-файлы.
— Место хранения
Можно ли получить доступ к uploaded-файлу напрямую и выполняется ли он сервером.
— Обработка файла
Используются ли ImageMagick, ffmpeg, unzip, OCR или другие парсеры.
— Post-processing
Что происходит после upload: resize, convert, metadata parsing, preview generation.
— Доступ и права
Кто может читать файл, можно ли подменить чужой upload или получить path traversal.
⚡️ Сильный ответ:
«Важно тестировать не только сам upload, но и всю цепочку обработки файла — именно там часто появляются RCE, SSRF, LFI и parser-based уязвимости»
👍 — знал/а
🔥 — теперь буду знать
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
Post #5579
858
- 🔥 7
- 👍 3
- 🥰 1