Vulnerabilidades de Upload de Ficheiros: Testes e Riscos

O teste de Upload de Ficheiros só deve ser realizado em laboratório ou em sistemas autorizados. Verifique o Request/Response, o comportamento do servidor, os Roles, o State e o impacto, utilizando testes mínimos que não comprometam os dados.
O teste de segurança Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócio. Cada teste neste artigo destina-se a um laboratório, CTF ou sistema para o qual foi concedida permissão explícita. Este artigo centra-se no teste de Upload de Ficheiros e destina-se a estudantes de Web PT e programadores. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. A extension, MIME e magic bytes podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: Matriz de teste com ficheiros de amostra de diferentes tipos. Todos os exemplos são dados de laboratório ou descrições de processos. No caso de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com aprovação explícita, um Scope definido e a capacidade de parar o teste.




