| Unrestricted File Upload Açıklığı (CWE-434) | |||||
| Bu makalede Unrestricted File Upload (CWE-434), yani Kısıtlanmamış Dosya Yükleme açıklığı anlatılacaktır.
Açıklık Önem Derecesi: Düşük Açıklığın Etkisi: Servis Dışı Kalma Açıklığın Açıklaması: Uygulamalarda kullanıcıların sınırsız boyutta dosya kaydetmesine izin verilmesi saldırganların dosya deposunu gereksiz/çöp dosyalarla doldurmasına veya dosya kaydetme işlemini yürüten işleyişi zorlayacak uzun yazma işlemleri gerçekleştirmelerine neden olabilir. Depolama alanının yorulması veya dosya alanının kullanılamayacak derecede kısıtlanması uygulama diskinin servis dışı bırakılması sonucunu doğurabilir. Uygulama kodlarının kullanıcı tarafından depolama alanına yüklenen dosyaları kaydetmeden önce boyut kontrolü yapmaması ve potansiyel olarak herhangi bir boyutta dosya yüklenebilmesi “Kısıtlanmamış Dosya Yükleme” açıklığı olarak ele alınır. Bu açıklığa örnek olarak Java kod bloğu verilmiştir: Java - Güvensiz Kod Bloğu:
public void saveMultipartFile(CommonsMultipartFile multipartFile, String path) throws IOException {
FileOutputStream fos = new FileOutputStream(path);
fos.write(multipartFile.getBytes());
fos.close();
}
Bu örnekte alınan dosya içeriği herhangi bir boyut kontrolü yapılmadan diske yazdırılmaktadır. Java - Güvenli Kod Bloğu:
public void saveMultipartFile(CommonsMultipartFile multipartFile, String path) throws IOException {
if (multipartFile.getSize() < MAX_SIZE) {
FileOutputStream fos = new FileOutputStream(path);
fos.write(multipartFile.getBytes());
fos.close();
}
else {
throw new IOException("Maximum file size exceeded!");
}
}
Bu örnekte ise dosya içeriği boyut kontrolü sonrası diske yazdırılmaktadır. Açıklığın Önlemi:
|
|||||
Bu yazı 27.10.2025 tarihinde, saat 00:58:19'de yazılmıştır.
|
|||||
|
|||||
| Yorumlar |
|||||
| Henüz yorum girilmemiştir. | |||||
| Yorum Ekle | |||||
Bu yazı 27.10.2025 tarihinde, saat 00:58:19'de yazılmıştır.