文件上传之类型验证

女爷i 2024-02-19 14:48 117阅读 0赞

实际项目中,文件类型的确定绝对不能仅仅依靠后缀名,因为很多攻击方式都是通过把可执行文件弄个其他的后缀名然后上传服务器进行攻击的,所以必须使用文件头魔数来进行文件类型的确定才可以。。。

以下


  1. 验证类如下:(验证类比照大神写的,留作备份!)
  2. import java.io.FileInputStream;
  3. import java.io.FileNotFoundException;
  4. import java.io.IOException;
  5. import java.util.*;
  6. /**
  7. * 验证文件真实类型工具类(魔数)
  8. */
  9. public class CheckFileType {
  10. public static final Map<String,String> FILE_TYPE_MAP = new HashMap<String, String>();
  11. private CheckFileType(){}
  12. static{
  13. getAllFileType();
  14. }
  15. private static void getAllFileType(){
  16. FILE_TYPE_MAP.put("ffd8ffe000104a464946", "jpg"); //JPEG (jpg)
  17. FILE_TYPE_MAP.put("89504e470d0a1a0a0000", "png"); //PNG (png)
  18. FILE_TYPE_MAP.put("47494638396126026f01", "gif"); //GIF (gif)
  19. FILE_TYPE_MAP.put("49492a00227105008037", "tif"); //TIFF (tif)
  20. FILE_TYPE_MAP.put("424d228c010000000000", "bmp"); //16色位图(bmp)
  21. FILE_TYPE_MAP.put("424d8240090000000000", "bmp"); //24位位图(bmp)
  22. FILE_TYPE_MAP.put("424d8e1b030000000000", "bmp"); //256色位图(bmp)
  23. FILE_TYPE_MAP.put("41433130313500000000", "dwg"); //CAD (dwg)
  24. FILE_TYPE_MAP.put("3c21444f435459504520", "html"); //HTML (html)
  25. FILE_TYPE_MAP.put("3c21646f637479706520", "htm"); //HTM (htm)
  26. FILE_TYPE_MAP.put("48544d4c207b0d0a0942", "css"); //css
  27. FILE_TYPE_MAP.put("696b2e71623d696b2e71", "js"); //js
  28. FILE_TYPE_MAP.put("7b5c727466315c616e73", "rtf"); //Rich Text Format (rtf)
  29. FILE_TYPE_MAP.put("38425053000100000000", "psd"); //Photoshop (psd)
  30. FILE_TYPE_MAP.put("46726f6d3a203d3f6762", "eml"); //Email [Outlook Express 6] (eml)
  31. FILE_TYPE_MAP.put("d0cf11e0a1b11ae10000", "doc"); //MS Excel 注意:word、msi 和 excel的文件头一样
  32. FILE_TYPE_MAP.put("d0cf11e0a1b11ae10000", "vsd"); //Visio 绘图
  33. FILE_TYPE_MAP.put("5374616E64617264204A", "mdb"); //MS Access (mdb)
  34. FILE_TYPE_MAP.put("252150532D41646F6265", "ps");
  35. FILE_TYPE_MAP.put("255044462d312e350d0a", "pdf"); //Adobe Acrobat (pdf)
  36. FILE_TYPE_MAP.put("2e524d46000000120001", "rmvb"); //rmvb/rm相同
  37. FILE_TYPE_MAP.put("464c5601050000000900", "flv"); //flv与f4v相同
  38. FILE_TYPE_MAP.put("00000020667479706d70", "mp4");
  39. FILE_TYPE_MAP.put("49443303000000002176", "mp3");
  40. FILE_TYPE_MAP.put("000001ba210001000180", "mpg"); //
  41. FILE_TYPE_MAP.put("3026b2758e66cf11a6d9", "wmv"); //wmv与asf相同
  42. FILE_TYPE_MAP.put("52494646e27807005741", "wav"); //Wave (wav)
  43. FILE_TYPE_MAP.put("52494646d07d60074156", "avi");
  44. FILE_TYPE_MAP.put("4d546864000000060001", "mid"); //MIDI (mid)
  45. FILE_TYPE_MAP.put("504b0304140000000800", "zip");
  46. FILE_TYPE_MAP.put("526172211a0700cf9073", "rar");
  47. FILE_TYPE_MAP.put("235468697320636f6e66", "ini");
  48. FILE_TYPE_MAP.put("504b03040a0000000000", "jar");
  49. FILE_TYPE_MAP.put("4d5a9000030000000400", "exe");//可执行文件
  50. FILE_TYPE_MAP.put("3c25402070616765206c", "jsp");//jsp文件
  51. FILE_TYPE_MAP.put("4d616e69666573742d56", "mf");//MF文件
  52. FILE_TYPE_MAP.put("3c3f786d6c2076657273", "xml");//xml文件
  53. FILE_TYPE_MAP.put("494e5345525420494e54", "sql");//xml文件
  54. FILE_TYPE_MAP.put("7061636b616765207765", "java");//java文件
  55. FILE_TYPE_MAP.put("406563686f206f66660d", "bat");//bat文件
  56. FILE_TYPE_MAP.put("1f8b0800000000000000", "gz");//gz文件
  57. FILE_TYPE_MAP.put("6c6f67346a2e726f6f74", "properties");//bat文件
  58. FILE_TYPE_MAP.put("cafebabe0000002e0041", "class");//bat文件
  59. FILE_TYPE_MAP.put("49545346030000006000", "chm");//bat文件
  60. FILE_TYPE_MAP.put("04000000010000001300", "mxp");//bat文件
  61. FILE_TYPE_MAP.put("504b0304140006000800", "docx");//docx文件
  62. FILE_TYPE_MAP.put("d0cf11e0a1b11ae10000", "wps");//WPS文字wps、表格et、演示dps都是一样的
  63. FILE_TYPE_MAP.put("6431303a637265617465", "torrent");
  64. FILE_TYPE_MAP.put("3c68746d6c20786d6c6e", "htm");//猎聘、智联简历。htm
  65. FILE_TYPE_MAP.put("46726f6d3a3cd3c920cd", "mht");//51job简历。mht
  66. FILE_TYPE_MAP.put("6D6F6F76", "mov"); //Quicktime (mov)
  67. FILE_TYPE_MAP.put("FF575043", "wpd"); //WordPerfect (wpd)
  68. FILE_TYPE_MAP.put("CFAD12FEC5FD746F", "dbx"); //Outlook Express (dbx)
  69. FILE_TYPE_MAP.put("2142444E", "pst"); //Outlook (pst)
  70. FILE_TYPE_MAP.put("AC9EBD8F", "qdf"); //Quicken (qdf)
  71. FILE_TYPE_MAP.put("E3828596", "pwl"); //Windows Password (pwl)
  72. FILE_TYPE_MAP.put("2E7261FD", "ram"); //Real Audio (ram)
  73. }
  74. /**
  75. * 得到上传文件的文件头
  76. * @param src
  77. * @return
  78. */
  79. public static String bytesToHexString(byte[] src){
  80. StringBuffer stringBuffer = new StringBuffer();
  81. if(src==null || src.length<=0){
  82. return null;
  83. }
  84. for(int i =0;i<src.length;i++){
  85. int v =src[i] & 0xFF;
  86. String hv = Integer.toHexString(v);
  87. if(hv.length()<2){
  88. stringBuffer.append(0);
  89. }
  90. stringBuffer.append(hv);
  91. }
  92. return stringBuffer.toString();
  93. }
  94. /**
  95. * 获取文件真实类型
  96. * @param filePath
  97. * @return
  98. */
  99. public static String getFileType(String filePath){
  100. String res = null;
  101. try{
  102. FileInputStream in = new FileInputStream(filePath);
  103. byte[] b = new byte[10];
  104. in.read(b,0,b.length);
  105. String fileCode = bytesToHexString(b);
  106. System.out.println(fileCode);
  107. //这种方法在字典的头代码不够位数的时候可以用但是速度相对慢一点
  108. Iterator<String> keyIter = FILE_TYPE_MAP.keySet().iterator();
  109. while(keyIter.hasNext()){
  110. String key = keyIter.next();
  111. if(key.toLowerCase().startsWith(fileCode.toLowerCase()) || fileCode.toLowerCase().startsWith(key.toLowerCase())){
  112. res = FILE_TYPE_MAP.get(key);
  113. break;
  114. }
  115. }
  116. }catch(FileNotFoundException e){
  117. e.printStackTrace();
  118. }catch (IOException e){
  119. e.printStackTrace();
  120. }
  121. return res;
  122. }
  123. /**
  124. * 获取文件真实类型
  125. * @param
  126. * @return
  127. */
  128. public static String getFileType(byte[] b){
  129. String res = null;
  130. try{
  131. String fileCode = bytesToHexString(b);
  132. System.out.println(fileCode);
  133. //这种方法在字典的头代码不够位数的时候可以用但是速度相对慢一点
  134. Iterator<String> keyIter = FILE_TYPE_MAP.keySet().iterator();
  135. while(keyIter.hasNext()){
  136. String key = keyIter.next();
  137. if(key.toLowerCase().startsWith(fileCode.toLowerCase()) || fileCode.toLowerCase().startsWith(key.toLowerCase())){
  138. res = FILE_TYPE_MAP.get(key);
  139. break;
  140. }
  141. }
  142. }catch (Exception e){
  143. e.printStackTrace();
  144. }
  145. return res;
  146. }
  147. }

然后就是在控制器里验证了:

  1. for(MultipartFile newFile:photo){//文件数组
  2. byte[] b = new byte[10];
  3. b = newFile.getBytes();
  4. String types = CheckFileType.getFileType(b);//获取文件实际类型
  5. System.out.println(types);
  6. if("jpg".equals(types) || "png".equals(types) || "gif".equals(types)){
  7. return "upSuccess";
  8. }else{
  9. request.setAttribute("insertError","格式类型错误!");
  10. return "error";
  11. }
  12. }

发表评论

表情:
评论列表 (有 0 条评论,117人围观)

还没有评论,来说两句吧...

相关阅读

    相关 文件类型验证

    实际项目中,文件类型的确定绝对不能仅仅依靠后缀名,因为很多攻击方式都是通过把可执行文件弄个其他的后缀名然后上传服务器进行攻击的,所以必须使用文件头魔数来进行文件类型的确定才可以