设为首页
收藏本站
开启辅助访问
全部
问与答
创意
技术
酷工作
生活
交易
资源
节点
飞墙
Follow
明白贴
报酬
登录
注册
飞社-令人惊奇的创意工作者社区-
›
首页
›
云计算
›
OSS 签名绕过上传任意文件到别人的网站
FSHEX=FIND+SHARE+EXPRESS
飞社-令人惊奇的创意工作者社区- 是一个关于发现分享表达的地方
现在登录
没有账号?
立即注册
推荐主题
›
我写了一本书:《从零开始手搓数据库(Go)》
›
为啥最近小红书疯狂推送关于红楼梦及明朝相
›
儿子去外地见网友,有什么定位软件推荐?
›
跟大家讲个笑话 - 关于面基失败
›
京东的价格保护都变味了
今日热议主题
下午摸鱼玩了个地图拼图,结果被俄罗斯的“
关于 dns 的奇怪问题
美区 Paypal 免费赠送 12 个月 Perplexity
[独立开发] 写了个 AI 养鱼助手 (TankMate
支付宝也开始搞代开发票+Q 这种业务了?
MegaETH - 钱包后端开发工程师(全职,远程
被 Windows 台式机折腾了一个周末,问题究
[更新] 我把 100%本地运行的刷算法题项目做
netbird 宣告了网段就无法局域网走 P2P 了
[教程]关于 CCS 独服帐号注册、闪购及后续
显示全部
|
最新评论
14 条回复
·
1688 次点击
11#
coldle
小成
2025-3-28 00:19:35
预签名上传能被恶意覆盖重传的问题确实一直存在,但敢用 starts-with 预签名还公开的确实有点搞 😂 只要前缀一样随便传,分分钟传一堆小垃圾上去
12#
xiaoming1992
小成
2025-3-28 00:25:34
我的签名是同时限制尺寸、content-type 、文件完整路径(包括文件名),这么一看只有一个文件名能稍微限制一下这个问题
13#
youloge
楼主
初学
2025-3-28 00:35:23
@xiaoming1992 尺寸 还不是前端报给你的 只有 eq $key 有点用 但是你指定$key 123.png 其实他可以是个 mp4 文件,而且 123.png 类型的 mp4 文件丢给播放器不影响不放的,播放器取前 n 字节判断元数据的,反正 oss 随便绕
14#
xiaoming1992
小成
2025-3-28 01:27:55
@youloge #12 限制文件名能限制你举例的 apk ,能防止用户意外下载到危险应用(好像也没什么危险的,现在手机安装个 apk 各种提醒各种限制,一般也不会莫名其妙安装上未知应用)。 至于你说的图片/视频问题,貌似只能通过 oss 限制跨域和#6 的方法,限制资源使用范围,来减轻影响了。
15#
night98
小成
2025-3-28 02:25:37
你这个本来就是上传策略写的有问题,正常应该就是写死具体上传路径比如前端请求的 abc.jpg ,你给他返回的就是只能上传到 images/2025/唯一标识-abc.jpg 这个路径,而不是通用前缀。至于他传上来的 abc.jpg 到底是图片还是视频文件本来就不重要。
1
2
/ 2 页
浏览过的版块
Linux
健康
返回顶部