中文字幕免费精品_亚洲视频自拍_亚洲综合国产激情另类一区_色综合咪咪久久

ASP/VBScript中CHR(0)的由來以及帶來的安全問題分析
來源:易賢網 閱讀:1452 次 日期:2016-07-05 14:29:10
溫馨提示:易賢網小編為您整理了“ASP/VBScript中CHR(0)的由來以及帶來的安全問題分析”,方便廣大網友查閱!

CHR(0)是個特殊的字符,當然在Visual Basic或者VBScript中可以直接用vbNullChar表示,從數值意義上來說這個字符就是數字0

該字符標識著字符串的結束,也稱作null-terminated,這個給腳本編程尤其是ASP編程帶來了一定的麻煩,很多人可能會問為什么要保留這個特殊字符,我們可以追溯到編寫操作系統的語言之一C語言,學過C/C++的童鞋可能知道,在字符串中標識一個字符串結束靠的就是結尾的\0(NULL或者0),否則不能稱作為字符串,只能說是字符串數組,任何對于字符串操作的函數如果傳入的字符串丟掉了這個結束NULL字符,都有可能會出現異常。

代碼如下:

char strbuf[] = "Hello"

// 等價于

char strbuf[] = {'H', 'e', 'l', 'l', 'o', '\0'}

字符串長度的判斷函數簡單的實現之一:

代碼如下:

size_t strlen_a(const char * str) {

size_t length = 0;

while (*str++ )

++length;

return length;

}

可以看出while循環是以0為結束標志的,那么這里的結束標志就是字符串結尾的\0字符。這種字符串的標識方法可以說是有其道理的,因為C語言這類比較底層的語言,需要的是執行的效率,而且更好的存儲空間控制,也就是說我們對于字符串變量是需要自己掌握和分配存儲字符串的空間的,一般字符串分配空間要遠遠大于字符串的長度,并且C語言auto方式分配的變量在未初始化前是填充的垃圾值,這時向這個空間裝入我們的字符串,只需要簡單的設置字符串最后一個為\0字符就可以了,有效避免了整個空間的操作,還有一個原因就是輸出這個字符串時必須說明字符串到哪里結束,總不能輸出整個字符串存儲空間的值吧,呵呵,可能解釋有點牽強。

好,我們再來看為什么ASP/VBScript中保留了這個特性,我們知道VBScript是VB(Visual Basic)的一個子集,VB是什么,VB是做Windows應用程序開發的,說到Windows應用程序開發那么就可能會調用到Windows系統的API,而這些API函數則大多是用C語言編寫的,很明顯為了VB能夠兼容這些API,必然字符串要引入CHR(0)字符也就是vbNullChar,同時也要有C語言字符串處理的特性,就是遇到CHR(0)就標識著字符串結束,無論接下來是什么內容,最經典的利用CHR(0)字符的WinAPI函數調用就是GetLogicalDriveStrings ,這個API獲取的驅動器字符串就類似于c:\<null>d:\<null><null>,每兩個路徑之間都間隔一個 null-terminated,也就是CHR(0),所以需要特殊處理,如果說VB不支持CHR(0)字符,那么這個API就用不了了,VB的應用程序編寫就大打折扣。不過特別的是VB的子集VBScript保留了這個特性,目前我不太清楚在VBScript腳本中Null字符是否有必要,但是這給我們腳本編寫有其是ASP帶來了一定的麻煩,甚至是安全隱患。

比如說這樣一個函數用來取文件擴展名:

代碼如下:

' 該函數僅供演示,請勿用于生產環境

Function GetFileExtensionName(filename)

Dim lastdotpos

lastdotpos = InstrRev(filename, ".")

GetFileExtensionName = Right(filename, Len(filename) - lastdotpos)

End Function

這個函數只用來演示,通過這個函數我們可以取到一個上傳文件的擴展名,比如說sample.jpg,通過上面的函數獲得jpg,如果惡意攻擊者構造這么一個上傳文件名sample.asp<null>.jpg,也就是"sample.asp" & CHR(0) & ".jpg",則上面的函數依舊獲取擴展名為jpg,而ASP由于VBScript特性,會按照CHR(0)進行字符串截斷,那么上傳后文件名變成了sample.asp,這是相當危險的。通常的做法就是過濾掉CHR(0),比如下面的函數:

代碼如下:

Function filterFileName(fileName)

filterFileName = Replace(fileName, vbNullChar, "")

End Function

不過如果出現這種情況,則說明用戶可能在嘗試利用上傳漏洞攻擊系統,所以我認為比較妥當的做法是發現包含CHR(0),則禁止文件上傳,避免過濾后惡意文件依舊上傳了,雖然惡意文件不起作用。查詢了正則庫RegExLib.com ,我找到了比較好的判斷校驗文件名的辦法,接下來提供這個比較通用的正則匹配文件名是否合法的函數供大家參考:

代碼如下:

Function IsAcceptableFileName(fileName)

Set objRegExp = New RegExp

objRegExp.IgnoreCase = True

objRegExp.Global = False

objRegExp.Pattern = _

"^(?!^(PRN|AUX|CLOCK\$|CONFIG\$|" & _

"NUL|CON|COM\d|LPT\d|\..*)" & _

"(\..+)?$)[^\x00-\x1f\\?*:\"";|/]+$"

IsAcceptableFileName = objRegExp.Test(fileName)

Set objRegExp = Nothing

End Function

IsAcceptableFileName函數可以檢測文件名是否包含一些非法的字符比如0x00~0x1F以及?*\/這些禁止的路徑字符,同時還能檢測Windows下特殊的設備名,比如PRN、CON、NUL等,避免惡意設備名文件上傳。

更多信息請查看腳本欄目
由于各方面情況的不斷調整與變化,易賢網提供的所有考試信息和咨詢回復僅供參考,敬請考生以權威部門公布的正式信息和咨詢為準!

2026上岸·考公考編培訓報班

  • 報班類型
  • 姓名
  • 手機號
  • 驗證碼
關于我們 | 聯系我們 | 人才招聘 | 網站聲明 | 網站幫助 | 非正式的簡要咨詢 | 簡要咨詢須知 | 新媒體/短視頻平臺 | 手機站點 | 投訴建議
工業和信息化部備案號:滇ICP備2023014141號-1 云南省教育廳備案號:云教ICP備0901021 滇公網安備53010202001879號 人力資源服務許可證:(云)人服證字(2023)第0102001523號
云南網警備案專用圖標
聯系電話:0871-65099533/13759567129 獲取招聘考試信息及咨詢關注公眾號:hfpxwx
咨詢QQ:1093837350(9:00—18:00)版權所有:易賢網
云南網警報警專用圖標
中文字幕免费精品_亚洲视频自拍_亚洲综合国产激情另类一区_色综合咪咪久久
中文在线不卡| 国产精品嫩草久久久久| 国产精品国产三级国产aⅴ9色 | 欧美大片免费看| 欧美制服丝袜| 亚洲欧洲综合| 国产综合一区二区| 国产精品国产三级国产aⅴ9色| 日韩视频不卡中文| 韩国成人精品a∨在线观看| 欧美激情精品久久久久久蜜臀| 亚洲欧美日韩视频一区| 亚洲高清在线精品| 欧美午夜不卡| 欧美日韩国产首页在线观看| 久久久www成人免费无遮挡大片| 亚洲欧美激情一区| 久久免费视频这里只有精品| 久久精品一本| 欧美成人精品在线播放| 久久福利电影| 99精品欧美一区二区蜜桃免费| 国产亚洲欧美一区| 国产啪精品视频| 国产精品日韩在线一区| 国产精品久久激情| 国产欧美日韩在线| 在线看片日韩| 亚洲最新视频在线| 亚洲素人在线| 久久精品国产一区二区电影| 欧美一区91| 欧美激情第二页| 欧美午夜三级| 国产偷国产偷精品高清尤物| 国产日韩欧美中文在线播放| 国产专区欧美精品| 亚洲三级电影在线观看| 99精品免费| 免费不卡在线观看av| 久久乐国产精品| 欧美日韩亚洲高清| 韩日精品中文字幕| 在线中文字幕不卡| 欧美一区二区三区播放老司机| 久久久久久噜噜噜久久久精品| 久久精品一区蜜桃臀影院| 欧美日本国产视频| 国产午夜精品一区二区三区视频| 国产一区二区成人久久免费影院| 亚洲精品一区二区三区在线观看| 亚洲综合色激情五月| 免费亚洲婷婷| 亚洲日本成人女熟在线观看| 亚洲一区在线免费观看| 美女免费视频一区| 老司机成人在线视频| 国产精品久久午夜夜伦鲁鲁| 日韩午夜精品视频| 欧美日韩国产专区| 99这里只有精品| 猫咪成人在线观看| 亚洲成人在线免费| 欧美顶级大胆免费视频| 91久久综合| 欧美日韩一区二区三区免费看| 在线免费不卡视频| 欧美高清视频一区| 99国内精品| 欧美精品aa| 亚洲永久在线观看| 国产欧美在线观看| 性做久久久久久久免费看| 国产精品区一区二区三区| 亚洲一区二区高清| 国产欧美日韩视频一区二区三区| 亚洲一区二区免费看| 国产精品夜夜夜一区二区三区尤| 亚洲女女做受ⅹxx高潮| 雨宫琴音一区二区在线| 欧美日韩一区二区视频在线观看| 亚洲三级电影在线观看| 欧美精品久久99| 午夜一区在线| 亚洲国产视频一区| 欧美性猛交xxxx乱大交退制版| 亚洲永久精品大片| 99www免费人成精品| 伊人成人在线视频| 国产日本欧美视频| 欧美日韩性视频在线| 另类成人小视频在线| 欧美一级成年大片在线观看| 一区二区三区高清在线| 亚洲小说欧美另类婷婷| 亚洲精品激情| 娇妻被交换粗又大又硬视频欧美| 国产精品久久二区二区| 欧美日韩国产综合久久| 麻豆亚洲精品| 欧美第一黄色网| 欧美成人一区二区三区在线观看 | 欧美一区二区三区在线| 最新日韩欧美| 亚洲国产精品热久久| 极品日韩av| 亚洲国产高清视频| 狠狠色综合色综合网络| 亚洲国产精彩中文乱码av在线播放| 国产精品永久免费观看| 国外成人在线| 亚洲精品一区二区三区四区高清 | 亚洲欧美成人精品| 亚洲最新合集| 性欧美video另类hd性玩具| 亚洲摸下面视频| 久久精品噜噜噜成人av农村| 欧美一区综合| 欧美高清免费| 欧美日精品一区视频| 国产精品乱人伦一区二区| 国产亚洲一区在线| 亚洲在线不卡| 欧美激情亚洲自拍| 国产精品青草综合久久久久99| 在线观看一区二区精品视频| 99精品国产福利在线观看免费| 亚洲午夜精品在线| 久久亚洲一区二区| 国产欧美综合在线| 日韩亚洲综合在线| 麻豆精品91| 欧美色欧美亚洲另类二区| 亚洲电影免费观看高清完整版在线观看| 99精品福利视频| 欧美日本簧片| 亚洲人www| 蜜臀a∨国产成人精品| 国产精品久久久久久久久久免费 | 1204国产成人精品视频| 亚洲美女91| 午夜在线一区| 国产精品亚洲а∨天堂免在线| 亚洲精品久久嫩草网站秘色| 裸体一区二区三区| 亚洲国产一区在线观看| 麻豆精品在线视频| 亚洲精品在线电影| 欧美日韩成人精品| 亚洲综合精品一区二区| 欧美日韩国产精品| 亚洲欧美日韩精品综合在线观看| 欧美亚日韩国产aⅴ精品中极品| 亚洲在线电影| 伊人激情综合| 欧美日本国产一区| 日韩亚洲综合在线| 国产日韩欧美自拍| 欧美+亚洲+精品+三区| 亚洲国产片色| 国产精品久久久久9999高清| 欧美制服第一页| 亚洲人成啪啪网站| 国产视频一区二区三区在线观看| 欧美α欧美αv大片| 亚洲视频一二三| 在线不卡中文字幕| 欧美视频1区| 欧美日本韩国在线| 久久亚洲电影| 午夜日韩在线观看| 宅男噜噜噜66国产日韩在线观看| 国产一区观看| 好看的亚洲午夜视频在线| 国产日韩一区欧美| 国产午夜精品视频免费不卡69堂| 欧美色视频日本高清在线观看| 欧美成黄导航| 久久一区亚洲| 久久嫩草精品久久久久| 久久蜜臀精品av| 久久久久久电影| 欧美国产日韩a欧美在线观看| 欧美成人一区二免费视频软件| 久久久之久亚州精品露出| 欧美一区二区三区在线播放| 亚洲小视频在线观看| 欧美三级电影大全| 欧美大胆成人| 国产精品久久久久免费a∨| 国产欧美午夜| 国产综合色在线| 亚洲国产视频直播| 亚洲欧美日韩人成在线播放| 久久av一区二区三区漫画| 欧美成人一区二区在线 | 欧美电影在线观看| 欧美日韩一区在线观看视频| 国产精品人人做人人爽人人添| 国产午夜精品理论片a级大结局|