授予IIS_IUSRS对ASP.NET网站根文件夹的完全控制权限的安全效果是什么?
为什么不能将完全控制权限仅授予属于IIS_IUSER组的IUSR?
任何答案都能澄清这种冲突,我真的很感激。
发布于 2014-05-01 17:50:34
想象一下,一个允许用户上传任意文件的网站,它有一个bug,导致这些文件被保存在应用程序目录中。
在这种情况下,攻击者可以上传包含任意代码的aspx文件,覆盖您的web.config文件等。
更好的做法是只读访问根文件夹,并且只完全控制您知道不会包含可执行代码的特定文件夹,例如App_Data的子文件夹。
https://stackoverflow.com/questions/23319955
复制相似问题