Consentire l'esecuzione di codice all'interno delle directory contenenti file caricati dagli utenti è la causa principale di RCE tramite web shell. Le contromisure essenziali sul server web: 1) disabilitare l'interprete di scripting per l'intero path /uploads/ (in Nginx con location ^~ /uploads/ { try_files $uri =404; } senza passare richieste a fastcgi_pass o backend); 2) in Caddy o reverse proxy impostare header di risposta X-Content-Type-Options: nosniff e Content-Disposition: attachment per impedire l'interpretazione inline di HTML o script; 3) montare il filesystem di upload con opzione noexec in /etc/fstab; 4) filtrare il traffico applicativo a monte con caddy-waf.
Quali configurazioni del server web impediscono l'esecuzione di script arbitrari (PHP, Python, CGI) nelle cartelle destinate all'upload di file?
Hai una domanda specifica su questo tema?
Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.