接口 /download?file=report.pdf 允许传入 ../../etc/passwd 读取任意文件,这类漏洞叫什么,怎样正确修复?

安全基础

  1. A.拒绝服务;对该接口限流并加缓存
  2. B.路径穿越;规范化后校验位于允许目录内,或改用白名单 id 映射文件
  3. C.CSRF;表单加随机 token 并校验 Referer 来源请求头即可
  4. D.缓冲区溢出;换用带长度检查的安全字符串函数并开启栈保护