应用软件安全编程--02从 ZipInputStream 安全解压文件

对java.util.ZipInputStream 的输入进行检查可以防止消耗过多的系统资源。解压一个文件,比如 zip、gif或者 gzip编码的 HTTP 内容,可能会消耗过多的资源,并且在压缩率极高的情况下,可能会导 致 zip炸弹的出现。

对于从 ZipInputStream 安全解压文件的情况,示例1给出了不规范用法(Java 语言)示例。示例2 给出了规范用法(Java 语言)示例。

java 复制代码
示例1:

static  final  int  BUFFER  =  512;

/1.

public final void unzip(String filename) throws java.io.IOException{

FileInputStreamfis = new FileInputStream(filename);

ZipInputStreamzis = new ZiplnputStream(new BufferedInputStream(fis));

ZipEntry entry;

try {

while((entry   =   zis.getNextEntry())!=   null){

System.out.println("Extracting:"+     entry);

int    count;

byte data[] = new byte[BUFFER];

//  Write  the  files  to  the  disk

FileOutputStreamfos = new FileOutputStream(entry.getName());

BufferedOutputStreamdest = new BufferedOutputStream(fos,BUFFER);

while((count        =        zis.read(data,0,BUFFER))!=- 1){

dest.write(data,0,count);

 

dest.flush();

dest.close();

zis.closeEntry();

 

} finally{

zis.close();

}

这个不规范的代码示例没有检查解压一个文件时所消耗的资源。它会允许操作持续进行直至完 成,或者直至本地资源耗尽为止。

java 复制代码
示例2:

static   final   int   BUFFER   =   512;

static final int TOOBIG = 0x6400000;// Max size of unzipped data,100MB

static   final   int   TOOMANY   =    1024;          // Max number of files

//..

 

private String validateFilename(String filename, String intendedDir)

throws java.io.IOException {

File    f   =   new    File(filename);

String  canonicalPath  =  f.getCanonicalPath();

 

File    iD    =    new    File(intendedDir);

String  canonicalID=  iD.getCanonicalPath();

 

if  (canonicalPath.startsWith(canonicalID)){

return        canonicalPath;

}else  {

throw new lllegalStateException("File is outside extraction target directory.");

 

 

 

public final void unzip(String filename) throws java.io.IOException {

FileInputStreamfis = new FileInputStream(filename);

ZipInputStreamzis = new ZiplnputStream(new BufferedInputStream(fis));

ZipEntry entry;

int   entries   =   0;

long total  =  0;

try {

while((entry     =     zis.getNextEntry())!=     null){

System.out.println("Extracting:"+         entry);

int    count;

byte   data[]=  new  byte[BUFFER];

// Write the files to the disk, but ensure that the filename is valid,

// and that the file is not insanely big

String   name   =   validateFilename(entry.getName(),".");

if   (entry.isDirectory()){

System.out.println("Creating            directory"+            name);

new           File(name),mkdir();

continue;

 

FileOutputStreamfos  =  new  FileOutputStream(name);

BufferedOutputStreamdest = new BufferedOutputStream(fos, BUFFER);

while(total+          BUFFER          <=          TOOBIG          &.&.(count          =          zis.read(data,0,BUFFER))!=- 1){

dest.write(data,0,count);

total     +=     count;

 

dest.flush();

dest.close();

zis.closeEntry();

entries++;

if         (entries          〉TOOMANY){

throw new lllegalStateException("Too many files to unzip.");

 

if        (total        〉TOOBIG){

throw new IllegalStateException("File being unzipped is too big.");

 

 

} finally {

zis.close();
}

在这个规范的代码示例中,代码在提取条目之前验证每个条目的名称。如果名称无效,那么整个提 取就会被中止。 while 循环中的代码将判断 zip归档中每个条目的文件大小,同时提取条目。如果提取 的条目太大,在本例中为100 MB, 则会抛出异常。代码不要使用ZipEntry.getSize()方法,因为攻击者 可以伪造 ZIP 文档中未压缩的文件的大小。最后,代码还计算压缩包中文件条目的数量,如果超过 1024个条目,则抛出异常。

相关推荐
2501_941875283 小时前
从配置中心到动态管理的互联网工程语法演进与多语言实践分享
开发语言·python
hfywmsj4 小时前
广州餐饮铺位招租决策模型:多因子选址系统设计
开发语言·人工智能·python·广州餐饮铺位招租
努力的lpp6 小时前
php反序列化一(大白话版)
开发语言·web安全·php·ctf·反序列化
菜鸟~noob2336 小时前
【电子战】第03篇:CFAR(恒虚警)处理【含matlab代码】
开发语言·matlab
lhldsg6 小时前
全民健身解决方案小程序开发:从0到1的技术实战
java·数据库·需求分析
jason成都7 小时前
Spring WebFlux 适配达梦新方案|dm‑r2dbc:Netty 异步传输的实验性 R2DBC 驱动
java·后端·spring
泡海椒7 小时前
内置SPI函数库详解:JQuick-Java Builtin工具类实战用法
java·开发语言·python
hqyjzsb7 小时前
零 AI 项目经验,学 Python 转型 AI 的正确顺序是什么?
开发语言·人工智能·python·算法·职场和发展·数据挖掘·数据分析
辰烨chenye7 小时前
LeetCode Hot 100 题解 · 二分篇
java·算法·leetcode
小羊没烦恼!7 小时前
Hello Web API系列教程——Web API与国际化
java·服务器·前端·javascript·php