- PR -

MapPath("../../CM/CM001.txt")

1
投稿者投稿内容
sharon
会議室デビュー日: 2006/05/20
投稿数: 13
投稿日時: 2006-05-20 23:04
ASP.NET2.0からは..で上の階層をMapPathできなくなったみたいなんですけど
どうしたらよいでしょうか。
自分で調べた
----------------
入力された仮想パスを、MapPath を使用して物理パスにマップする場合は、これをオーバーロードして、bool パラメータを受け取り、アプリケーションを越えるようなマッピングを避けるようにした Request.MapPath を使用します。 以下にこの技法のコード サンプルを示します。

try
{
string mappedPath = Request.MapPath( inputPath.Text,
Request.ApplicationPath, false);
}
catch (HttpException)
{
// アプリケーションを越えるマッピングが試みられた場合
}

最後の false パラメータによって、アプリケーションを越えるマッピングが防止されます。これにより、ユーザーが、アプリケーションの仮想ディレクトリ階層の外に移動するための ".." を含むパスの指定に成功することがなくなります。これを指定した場合は、タイプの HttpException の例外が発生します。
--------------
は読んでも良くわかりませんでした。
MapPath("../../CM/CM001.txt")を書き直した具体的なコードを教えてほしいです。
かるあ
ぬし
会議室デビュー日: 2003/11/16
投稿数: 1190
お住まい・勤務地: センガワ→ムサシノ
投稿日時: 2006-05-20 23:40
引用:

sharonさんの書き込み (2006-05-20 23:04) より:

MapPath("../../CM/CM001.txt")を書き直した具体的なコードを教えてほしいです。


セキュリティ上から自分の仮想ディレクトリ外のアクセスをしないように
親ディレクトリの参照はしないようにました。って書いてあるんですよね。

自分の仮想ディレクトリ以下にあるものだったら
ルートから完全パスで書けばいけませんか?
冬寂
ぬし
会議室デビュー日: 2002/09/17
投稿数: 449
投稿日時: 2006-05-21 10:29
おっと。これは気をつけなくてはなりませんよ。
具体的には、「パス トラバーサル」で調べてみると、なぜ「MapPath("../../CM/CM001.txt")」が禁止されているのか分かる筈。

具体的な対処としては、かるあさんの書き込みの通り。

(自分で、オレパスを返す関数を作って、全てのパスに対して使うようにしてもいいかも)
sharon
会議室デビュー日: 2006/05/20
投稿数: 13
投稿日時: 2006-05-21 19:29
>>かるあ氏>>冬寂氏
了解です。
1

スキルアップ/キャリアアップ(JOB@IT)