Este laboratorio demuestra varios fallos de configuración de seguridad comunes.
Las aplicaciones no deben filtrar información detallada de errores en producción, ya que puede revelar detalles de implementación, versiones de software o consultas de base de datos.
Provocar Error de BDEl servidor web no debería estar configurado para mostrar el contenido de los directorios si no hay una página de índice. Esto puede exponer archivos que no estaban destinados a ser públicos.
El siguiente enlace lleva a un directorio /uploads que no tiene un archivo de índice, exponiendo su contenido.
El componente de subida de archivos usa una blacklist de extensiones para bloquear archivos peligrosos. Una configuración correcta usaría una whitelist de extensiones permitidas.
Ir al Formulario de Subidashell.php.jpg) o manipulando el MIME type.