Java判断文件类型nbsp;(转)

2024-06-13 22:38
文章标签 java 判断 文件类型 nbsp

本文主要是介绍Java判断文件类型nbsp;(转),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

通常,在WEB系统中,上传文件时都需要做文件的类型校验,大致有如下几种方法:

1. 通过后缀名,如exe,jpg,bmp,rar,zip等等。

2. 通过读取文件,获取文件的Content-type来判断。

3. 通过读取文件流,根据文件流中特定的一些字节标识来区分不同类型的文件。

4. 若是图片,则通过缩放来判断,可以缩放的为图片,不可以的则不是。

然而,在安全性较高的业务场景中,1,2两种方法的校验会被轻易绕过。

1. 伪造后缀名,如图片的,非常容易修改。

2. 伪造文件的Content-type,这个稍微复杂点,为了直观,截图如下:

Java判断文件类型 <wbr>(转)

3.较安全,但是要读取文件,并有16进制转换等操作,性能稍差,但能满足一定条件下对安全的要求,所以建议使用。

  但是文件头的信息也可以伪造,截图如下,对于图片可以采用图片缩放或者获取图片宽高的方法避免伪造头信息漏洞。

Java判断文件类型 <wbr>(转)

                                              被伪装成gif的恶意图片文件

对应的Java代码如下:

import java.awt.image.BufferedImage;  

import java.io.File;  

import java.io.FileInputStream;  

import java.io.FileNotFoundException;  

import java.io.IOException;  

import java.io.InputStream;  

import java.util.HashMap;  

import java.util.Iterator;  

import java.util.Map;  

import java.util.Map.Entry;  

import javax.imageio.ImageIO;  

import javax.imageio.ImageReader;  

import javax.imageio.stream.ImageInputStream;  

    

public class FileTypeTest    

{    

    public final static Map FILE_TYPE_MAP = new HashMap();    

        

    private FileTypeTest(){}    

    static{    

        getAllFileType();  //初始化文件类型信息    

    }    

        

       

    private static void getAllFileType()    

    {    

        FILE_TYPE_MAP.put("jpg", "FFD8FF"); //JPEG (jpg)    

        FILE_TYPE_MAP.put("png", "89504E47");  //PNG (png)    

        FILE_TYPE_MAP.put("gif", "47494638");  //GIF (gif)    

        FILE_TYPE_MAP.put("tif", "49492A00");  //TIFF (tif)    

        FILE_TYPE_MAP.put("bmp", "424D"); //Windows Bitmap (bmp)    

        FILE_TYPE_MAP.put("dwg", "41433130"); //CAD (dwg)    

        FILE_TYPE_MAP.put("html", "68746D6C3E");  //HTML (html)    

        FILE_TYPE_MAP.put("rtf", "7B5C727466");  //Rich Text Format (rtf)    

        FILE_TYPE_MAP.put("xml", "3C3F786D6C");    

        FILE_TYPE_MAP.put("zip", "504B0304");    

        FILE_TYPE_MAP.put("rar", "52617221");    

        FILE_TYPE_MAP.put("psd", "38425053");  //Photoshop (psd)    

        FILE_TYPE_MAP.put("eml", "44656C69766572792D646174653A");  //Email [thorough only] (eml)   

        FILE_TYPE_MAP.put("dbx", "CFAD12FEC5FD746F");  //Outlook Express (dbx)    

        FILE_TYPE_MAP.put("pst", "2142444E");  //Outlook (pst)    

        FILE_TYPE_MAP.put("xls", "D0CF11E0");  //MS Word    

        FILE_TYPE_MAP.put("doc", "D0CF11E0");  //MS Excel 注意:word 和 excel的文件头一样    

        FILE_TYPE_MAP.put("mdb", "5374616E64617264204A");  //MS Access (mdb)    

        FILE_TYPE_MAP.put("wpd", "FF575043"); //WordPerfect (wpd)     

        FILE_TYPE_MAP.put("eps", "252150532D41646F6265");    

        FILE_TYPE_MAP.put("ps", "252150532D41646F6265");    

        FILE_TYPE_MAP.put("pdf", "255044462D312E");  //Adobe Acrobat (pdf)    

        FILE_TYPE_MAP.put("qdf", "AC9EBD8F");  //Quicken (qdf)    

        FILE_TYPE_MAP.put("pwl", "E3828596");  //Windows Password (pwl)    

        FILE_TYPE_MAP.put("wav", "57415645");  //Wave (wav)    

        FILE_TYPE_MAP.put("avi", "41564920");    

        FILE_TYPE_MAP.put("ram", "2E7261FD");  //Real Audio (ram)    

        FILE_TYPE_MAP.put("rm", "2E524D46");  //Real Media (rm)    

        FILE_TYPE_MAP.put("mpg", "000001BA");  //    

        FILE_TYPE_MAP.put("mov", "6D6F6F76");  //Quicktime (mov)    

        FILE_TYPE_MAP.put("asf", "3026B2758E66CF11"); //Windows Media (asf)    

        FILE_TYPE_MAP.put("mid", "4D546864");  //MIDI (mid)    

    }    

    

    public static void main(String[] args) throws Exception    

    {    

        File f = new File("c://aaa.gif");    

        if (f.exists())    

        {    

            String filetype1 = getImageFileType(f);    

            System.out.println(filetype1);    

            String filetype2 = getFileByFile(f);    

            System.out.println(filetype2);    

        }    

    }    

    

       

    public final static String getImageFileType(File f)    

    {    

        if (isImage(f))  

        {  

            try  

            {  

                ImageInputStream iis = ImageIO.createImageInputStream(f);  

                Iterator iter = ImageIO.getImageReaders(iis);  

                if (!iter.hasNext())  

                {  

                    return null;  

                }  

                ImageReader reader = iter.next();  

                iis.close();  

                return reader.getFormatName();  

            }  

            catch (IOException e)  

            {  

                return null;  

            }  

            catch (Exception e)  

            {  

                return null;  

            }  

        }  

        return null;  

    }    

    

       

    public final static String getFileByFile(File file)    

    {    

        String filetype = null;    

        byte[] b = new byte[50];    

        try    

        {    

            InputStream is = new FileInputStream(file);    

            is.read(b);    

            filetype = getFileTypeByStream(b);    

            is.close();    

        }    

        catch (FileNotFoundException e)    

        {    

            e.printStackTrace();    

        }    

        catch (IOException e)    

        {    

            e.printStackTrace();    

        }    

        return filetype;    

    }    

        

       

    public final static String getFileTypeByStream(byte[] b)    

    {    

        String filetypeHex = String.valueOf(getFileHexString(b));    

        Iterator> entryiterator = FILE_TYPE_MAP.entrySet().iterator();    

        while (entryiterator.hasNext()) {    

            Entry entry =  entryiterator.next();    

            String fileTypeHexValue = entry.getValue();    

            if (filetypeHex.toUpperCase().startsWith(fileTypeHexValue)) {    

                return entry.getKey();    

            }    

        }    

        return null;    

    }    

        

     

    public static final boolean isImage(File file){  

        boolean flag = false;  

        try  

        {  

            BufferedImage bufreader = ImageIO.read(file);  

            int width = bufreader.getWidth();  

            int height = bufreader.getHeight();  

            if(width==0 || height==0){  

                flag = false;  

            }else {  

                flag = true;  

            }  

        }  

        catch (IOException e)  

        {  

            flag = false;  

        }catch (Exception e) {  

            flag = false;  

        }  

        return flag;  

    }  

      

       

    public final static String getFileHexString(byte[] b)    

    {    

        StringBuilder stringBuilder = new StringBuilder();    

        if (b == null || b.length <= 0)    

        {    

            return null;    

        }    

        for (int i = 0; i < b.length; i++)    

        {    

            int v = b[i] & 0xFF;    

            String hv = Integer.toHexString(v);    

            if (hv.length() < 2)    

            {    

                stringBuilder.append(0);    

            }    

            stringBuilder.append(hv);    

        }    

        return stringBuilder.toString();    

    }    

}  

这样,不管是传入的文件有后缀名,还是无后缀名,或者修改了后缀名,真正获取到的才是该文件的实际类型,这样避免了一些想通过修改后缀名或者Content-type信息来攻击的因素。但是性能与安全永远是无法同时完美的,安全的同时付出了读取文件的代价。本人建议可采用后缀名与读取文件的方式结合校验,毕竟攻击是少数,后缀名的校验能排除大多数用户,在后缀名获取不到时再通过获取文件真实类型校验,这样来适当提高性能。


这篇关于Java判断文件类型nbsp;(转)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1058626

相关文章

SpringBoot请求参数接收控制指南分享

《SpringBoot请求参数接收控制指南分享》:本文主要介绍SpringBoot请求参数接收控制指南,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录Spring Boot 请求参数接收控制指南1. 概述2. 有注解时参数接收方式对比3. 无注解时接收参数默认位置

SpringBoot基于配置实现短信服务策略的动态切换

《SpringBoot基于配置实现短信服务策略的动态切换》这篇文章主要为大家详细介绍了SpringBoot在接入多个短信服务商(如阿里云、腾讯云、华为云)后,如何根据配置或环境切换使用不同的服务商,需... 目录目标功能示例配置(application.yml)配置类绑定短信发送策略接口示例:阿里云 & 腾

SpringBoot项目中报错The field screenShot exceeds its maximum permitted size of 1048576 bytes.的问题及解决

《SpringBoot项目中报错ThefieldscreenShotexceedsitsmaximumpermittedsizeof1048576bytes.的问题及解决》这篇文章... 目录项目场景问题描述原因分析解决方案总结项目场景javascript提示:项目相关背景:项目场景:基于Spring

Spring Boot 整合 SSE的高级实践(Server-Sent Events)

《SpringBoot整合SSE的高级实践(Server-SentEvents)》SSE(Server-SentEvents)是一种基于HTTP协议的单向通信机制,允许服务器向浏览器持续发送实... 目录1、简述2、Spring Boot 中的SSE实现2.1 添加依赖2.2 实现后端接口2.3 配置超时时

Spring Boot读取配置文件的五种方式小结

《SpringBoot读取配置文件的五种方式小结》SpringBoot提供了灵活多样的方式来读取配置文件,这篇文章为大家介绍了5种常见的读取方式,文中的示例代码简洁易懂,大家可以根据自己的需要进... 目录1. 配置文件位置与加载顺序2. 读取配置文件的方式汇总方式一:使用 @Value 注解读取配置方式二

一文详解Java异常处理你都了解哪些知识

《一文详解Java异常处理你都了解哪些知识》:本文主要介绍Java异常处理的相关资料,包括异常的分类、捕获和处理异常的语法、常见的异常类型以及自定义异常的实现,文中通过代码介绍的非常详细,需要的朋... 目录前言一、什么是异常二、异常的分类2.1 受检异常2.2 非受检异常三、异常处理的语法3.1 try-

Java中的@SneakyThrows注解用法详解

《Java中的@SneakyThrows注解用法详解》:本文主要介绍Java中的@SneakyThrows注解用法的相关资料,Lombok的@SneakyThrows注解简化了Java方法中的异常... 目录前言一、@SneakyThrows 简介1.1 什么是 Lombok?二、@SneakyThrows

Java中字符串转时间与时间转字符串的操作详解

《Java中字符串转时间与时间转字符串的操作详解》Java的java.time包提供了强大的日期和时间处理功能,通过DateTimeFormatter可以轻松地在日期时间对象和字符串之间进行转换,下面... 目录一、字符串转时间(一)使用预定义格式(二)自定义格式二、时间转字符串(一)使用预定义格式(二)自

Spring 请求之传递 JSON 数据的操作方法

《Spring请求之传递JSON数据的操作方法》JSON就是一种数据格式,有自己的格式和语法,使用文本表示一个对象或数组的信息,因此JSON本质是字符串,主要负责在不同的语言中数据传递和交换,这... 目录jsON 概念JSON 语法JSON 的语法JSON 的两种结构JSON 字符串和 Java 对象互转

JAVA保证HashMap线程安全的几种方式

《JAVA保证HashMap线程安全的几种方式》HashMap是线程不安全的,这意味着如果多个线程并发地访问和修改同一个HashMap实例,可能会导致数据不一致和其他线程安全问题,本文主要介绍了JAV... 目录1. 使用 Collections.synchronizedMap2. 使用 Concurren