detecting-file-upload-vulnerabilities
仓库创建 2026年6月24日最近提交 21 天前SkillHot 收录 21 天前
▸ 精选理由
同时支持Spring与JSP栈并包含常见绕过模式检测,适合防护上线前审计。
这个 Skill 做什么
扫描文件上传功能中的扩展名、魔数、存储路径等导致恶意文件上传的弱点。
在有文件上传的页面(附件、头像、证书、批量导入等)自动检测能否上传恶意文件,比如缺少扩展名白名单、未校验魔数、直接存到 webroot、只信 Content-Type、保留原始文件名或可被双扩展名绕过等弱点。适合在代码审计或看到 MultipartFile/commons-fileupload 处理点时跑,支持 Spring Boot 和传统 JSP 堆栈。特点是把常见绕过手法都试一遍,帮你确认能否真正上传可执行或 webshell 文件。
▸ 展开 SKILL.md 英文原文
SQIsoft 웹 애플리케이션에서 악성 파일 업로드(웹쉘 업로드, CWE-434) 취약점을 검사한다. 파일 업로드 기능이 있는 게시판·첨부파일·인증서 등록 화면에서 확장자 화이트리스트 부재, 매직바이트 미검증, 웹루트 내부 저장, Content-Type만 신뢰, 원본 파일명 그대로 사용, 이중 확장자 우회 등의 패턴을 탐지한다. spring-modern(Spring Boot + MultipartFile)과 jsp-legacy(JSP/Servlet + commons-fileupload) 두 스택을 지원한다.
0
Stars
0
Forks
16
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-file-upload-vulnerabilities/SKILL.md或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-file-upload-vulnerabilities/SKILL.md"SKILL.MD 节选查看完整文件 ↗
# 악성 파일 업로드 취약점 검사 (CWE-434 / Unrestricted Upload of File with Dangerous Type) ## When to Use 다음 중 하나라도 해당하면 이 스킬을 실행한다. - SQIsoft 프로젝트(예: `sqisoft-sef-2026`, `Gseed_Web_Renew`)에 **파일 첨부/업로드 기능**이 있는 경우 (게시판 첨부파일, 인증서 등록, 엑셀 일괄 업로드, 프로필 이미지 등) - 보안 코드 리뷰에서 `MultipartFile`, `transferTo()`, `commons-fileupload`, `FileItem` 처리 코드가 보일 때 - 확장자 검증 또는 저장 경로 로직이 의심스러울 때 (`getOriginalFilename()` 결과를 그대로 저장하는 경우) - 업로드된 파일이 웹 서버에서 직접 실행 가능한 경로(웹루트 내부)에 저장되는지 점검할 때 **이 스킬을 쓰지 않을 때:** 파일 업로드 기능이 전혀 없는 순수 API, 또는 다운로드 경로 검증 이슈(→ `detecting-path-traversal` 스킬 사용). ## Prerequisites - 대상 프로젝트 소스에 대한 읽기 접근 - (선택, 권장) `semgrep` 설치 — 없으면 `scripts/scan_upload.py`가 grep 폴백으로 동작 - 스택 판별 참고: `references/st
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有