关于web站点下敏感文件.DS_Store

Posted

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了关于web站点下敏感文件.DS_Store相关的知识,希望对你有一定的参考价值。

  最近在使用nikto工具扫描公司的web站点收集漏洞时,发现一个漏洞是发现敏感文件.DS_Store,就去查阅资料看了下,原来在Unix系统中的DS_Store 是用来存储这个文件夹的显示属性的,其中大量的被使用的是Mac OS X系统中,在与Mac OS X系统文件交互的时候就会带上这些文件,而在web服务器中肯定不希望别人看见其中的信息。那么如果你的web服务器上带有.DS_Store文件,那就一定会有信息泄露的可能,这个漏洞可能平时被忽视,但是作为生产服务器上有.DS_Store文件是不允许的,所以如果web服务器上有.DS_Store文件一定要删除,可以通过find命令去寻找web站点下是否有.DS_Store文件而进行删除

find /data/www/ -depth -name ".DS_Store" -exec rm -vf {} \;

这里可以利用crontab对站点文件夹进行定期检查

本文出自 “技术随笔” 博客,请务必保留此出处http://jim123.blog.51cto.com/4763600/1853473

以上是关于关于web站点下敏感文件.DS_Store的主要内容,如果未能解决你的问题,请参考以下文章

.DS_Store文件泄漏

关于GitHub上传中忽略.DS_Store的方法说明

mac电脑禁止生成 .DS_Store 文件的解决方法

mac电脑禁止生成 .DS_Store 文件的解决方法

ctfshow-WEB-web12( 利用代码执行漏洞读取敏感文件)

一次渗透测试漏洞和web漏洞修复