应用软件安全编程--02从 ZipInputStream 安全解压文件

2023-11-01 15:36

本文主要是介绍应用软件安全编程--02从 ZipInputStream 安全解压文件,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

对java.util.ZipInputStream 的输入进行检查可以防止消耗过多的系统资源。解压一个文件,比如 zip、gif或者 gzip编码的 HTTP  内容,可能会消耗过多的资源,并且在压缩率极高的情况下,可能会导 致 zip炸弹的出现。

对于从 ZipInputStream 安全解压文件的情况,示例1给出了不规范用法(Java 语言)示例。示例2 给出了规范用法(Java 语言)示例。

示例1:static  final  int  BUFFER  =  512;/1.public final void unzip(String filename) throws java.io.IOException{FileInputStreamfis = new FileInputStream(filename);ZipInputStreamzis = new ZiplnputStream(new BufferedInputStream(fis));ZipEntry entry;try {while((entry   =   zis.getNextEntry())!=   null){System.out.println("Extracting:"+     entry);int    count;byte data[] = new byte[BUFFER];//  Write  the  files  to  the  diskFileOutputStreamfos = new FileOutputStream(entry.getName());BufferedOutputStreamdest = new BufferedOutputStream(fos,BUFFER);while((count        =        zis.read(data,0,BUFFER))!=- 1){dest.write(data,0,count);dest.flush();dest.close();zis.closeEntry();} finally{zis.close();}

 这个不规范的代码示例没有检查解压一个文件时所消耗的资源。它会允许操作持续进行直至完 成,或者直至本地资源耗尽为止。

示例2:static   final   int   BUFFER   =   512;static final int TOOBIG = 0x6400000;// Max size of unzipped data,100MBstatic   final   int   TOOMANY   =    1024;          // Max number of files//..private String validateFilename(String filename, String intendedDir)throws java.io.IOException {File    f   =   new    File(filename);String  canonicalPath  =  f.getCanonicalPath();File    iD    =    new    File(intendedDir);String  canonicalID=  iD.getCanonicalPath();if  (canonicalPath.startsWith(canonicalID)){return        canonicalPath;}else  {throw new lllegalStateException("File is outside extraction target directory.");public final void unzip(String filename) throws java.io.IOException {FileInputStreamfis = new FileInputStream(filename);ZipInputStreamzis = new ZiplnputStream(new BufferedInputStream(fis));ZipEntry entry;int   entries   =   0;long total  =  0;try {while((entry     =     zis.getNextEntry())!=     null){System.out.println("Extracting:"+         entry);int    count;byte   data[]=  new  byte[BUFFER];// Write the files to the disk, but ensure that the filename is valid,// and that the file is not insanely bigString   name   =   validateFilename(entry.getName(),".");if   (entry.isDirectory()){System.out.println("Creating            directory"+            name);new           File(name),mkdir();continue;FileOutputStreamfos  =  new  FileOutputStream(name);BufferedOutputStreamdest = new BufferedOutputStream(fos, BUFFER);while(total+          BUFFER          <=          TOOBIG          &.&.(count          =          zis.read(data,0,BUFFER))!=- 1){dest.write(data,0,count);total     +=     count;dest.flush();dest.close();zis.closeEntry();entries++;if         (entries          〉TOOMANY){throw new lllegalStateException("Too many files to unzip.");if        (total        〉TOOBIG){throw new IllegalStateException("File being unzipped is too big.");} finally {zis.close();
}

在这个规范的代码示例中,代码在提取条目之前验证每个条目的名称。如果名称无效,那么整个提 取就会被中止。 while 循环中的代码将判断 zip归档中每个条目的文件大小,同时提取条目。如果提取 的条目太大,在本例中为100 MB, 则会抛出异常。代码不要使用ZipEntry.getSize()方法,因为攻击者 可以伪造 ZIP 文档中未压缩的文件的大小。最后,代码还计算压缩包中文件条目的数量,如果超过 1024个条目,则抛出异常。

这篇关于应用软件安全编程--02从 ZipInputStream 安全解压文件的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/324005

相关文章

Python异步编程之await与asyncio基本用法详解

《Python异步编程之await与asyncio基本用法详解》在Python中,await和asyncio是异步编程的核心工具,用于高效处理I/O密集型任务(如网络请求、文件读写、数据库操作等),接... 目录一、核心概念二、使用场景三、基本用法1. 定义协程2. 运行协程3. 并发执行多个任务四、关键

AOP编程的基本概念与idea编辑器的配合体验过程

《AOP编程的基本概念与idea编辑器的配合体验过程》文章简要介绍了AOP基础概念,包括Before/Around通知、PointCut切入点、Advice通知体、JoinPoint连接点等,说明它们... 目录BeforeAroundAdvise — 通知PointCut — 切入点Acpect — 切面

C#异步编程ConfigureAwait的使用小结

《C#异步编程ConfigureAwait的使用小结》本文介绍了异步编程在GUI和服务器端应用的优势,详细的介绍了async和await的关键作用,通过实例解析了在UI线程正确使用await.Conf... 异步编程是并发的一种形式,它有两大好处:对于面向终端用户的GUI程序,提高了响应能力对于服务器端应

C# async await 异步编程实现机制详解

《C#asyncawait异步编程实现机制详解》async/await是C#5.0引入的语法糖,它基于**状态机(StateMachine)**模式实现,将异步方法转换为编译器生成的状态机类,本... 目录一、async/await 异步编程实现机制1.1 核心概念1.2 编译器转换过程1.3 关键组件解析

Nginx安全防护的多种方法

《Nginx安全防护的多种方法》在生产环境中,需要隐藏Nginx的版本号,以避免泄漏Nginx的版本,使攻击者不能针对特定版本进行攻击,下面就来介绍一下Nginx安全防护的方法,感兴趣的可以了解一下... 目录核心安全配置1.编译安装 Nginx2.隐藏版本号3.限制危险请求方法4.请求限制(CC攻击防御)

Linux在线解压jar包的实现方式

《Linux在线解压jar包的实现方式》:本文主要介绍Linux在线解压jar包的实现方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录linux在线解压jar包解压 jar包的步骤总结Linux在线解压jar包在 Centos 中解压 jar 包可以使用 u

java如何解压zip压缩包

《java如何解压zip压缩包》:本文主要介绍java如何解压zip压缩包问题,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录Java解压zip压缩包实例代码结果如下总结java解压zip压缩包坐在旁边的小伙伴问我怎么用 java 将服务器上的压缩文件解压出来,

Java 线程安全与 volatile与单例模式问题及解决方案

《Java线程安全与volatile与单例模式问题及解决方案》文章主要讲解线程安全问题的五个成因(调度随机、变量修改、非原子操作、内存可见性、指令重排序)及解决方案,强调使用volatile关键字... 目录什么是线程安全线程安全问题的产生与解决方案线程的调度是随机的多个线程对同一个变量进行修改线程的修改操

Go语言数据库编程GORM 的基本使用详解

《Go语言数据库编程GORM的基本使用详解》GORM是Go语言流行的ORM框架,封装database/sql,支持自动迁移、关联、事务等,提供CRUD、条件查询、钩子函数、日志等功能,简化数据库操作... 目录一、安装与初始化1. 安装 GORM 及数据库驱动2. 建立数据库连接二、定义模型结构体三、自动迁

Java中常见队列举例详解(非线程安全)

《Java中常见队列举例详解(非线程安全)》队列用于模拟队列这种数据结构,队列通常是指先进先出的容器,:本文主要介绍Java中常见队列(非线程安全)的相关资料,文中通过代码介绍的非常详细,需要的朋... 目录一.队列定义 二.常见接口 三.常见实现类3.1 ArrayDeque3.1.1 实现原理3.1.2