Pular para o conteúdo

Uploads maliciosos: arquivos que parecem imagem e não são

Um arquivo com extensão .jpg que na verdade é um script. Uploads são uma das portas preferidas de atacantes — veja como fechá-la.

Por Equipe We Codex3 min de leitura

Qualquer sistema que aceita arquivos — fotos de perfil, documentos, currículos, comprovantes — está aceitando conteúdo de desconhecidos. Sem cuidado, um upload pode virar execução de código, armazenamento de malware ou vazamento de dados.

Os ataques mais comuns

  • Extensão falsa: um script renomeado para .jpg.
  • Arquivos executáveis servidos pelo seu domínio para outras vítimas.
  • SVG com script embutido, executado ao abrir.
  • Arquivos gigantes para esgotar disco ou memória.
  • Nomes de arquivo maliciosos (../../config.env).

Defesas

  1. 1.Verifique o conteúdo real, não só a extensão nem o tipo informado pelo navegador.
  2. 2.Lista de tipos permitidos, nunca de proibidos.
  3. 3.Limite de tamanho no servidor.
  4. 4.Renomeie com identificadores gerados pelo sistema.
  5. 5.Armazene fora do servidor da aplicação, em storage de objetos, sem permissão de execução.
  6. 6.Sirva de um domínio separado ou com cabeçalhos que impeçam execução (Headers de segurança HTTP: CSP, HSTS e companhia).
  7. 7.Reprocesse imagens: redimensionar e recomprimir remove conteúdo escondido.
  8. 8.SVG de usuários: sanitize ou converta.
  9. 9.Antivírus para documentos, quando o risco justificar.

Acesso aos arquivos

Documentos pessoais não podem ficar em URLs públicas adivinháveis. Use links temporários e verificação de permissão (Permissões por papel (RBAC): quem pode ver e fazer o quê).

O lado de fluxo e armazenamento está em Upload de arquivos no backend: tamanho, tipo e armazenamento.

Veja Segurança Anti-Hacker da We Codex ou fale com a gente.

  • Upload
  • Segurança
  • Arquivos
  • Backend
CompartilharWhatsAppLinkedIn

Resolver de vez, com quem faz isso todo dia

Quer saber quão exposto está o seu sistema hoje?

Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.