我在我的服务器中发现,一些文件存储在 webroot 中,例如
example.com/files/longnamewithcode_1234293182391823212313231230812.pdf
它们是为网络应用程序存储的,并在它们上包含敏感信息。
如果你访问example.com/files
你会得到一个空的index.html
,所以你不能直接扫描目录。无论如何,我对此感到担忧:我觉得它不安全,我想知道可以进行什么样的攻击来访问这些文件。我知道一些蛮力攻击是可能的,但是对于长代码名,我想这是一个不那么大的问题。
最后,我想说正确的方法是将文件存储在 web 文件夹之外并使用 PHP 返回它们,但我不确定我是否能够访问代码来更改它。