首页
社区
课程
招聘
[原创]浅谈XXE漏洞
发表于: 2017-12-24 13:14 4783

[原创]浅谈XXE漏洞

2017-12-24 13:14
4783

前言:

遇到个XXE漏洞,查点资料做个笔记。

在叙述之前说下XML,XML被设计用来传输和存储数据,HTML被设计用来显示数据,XML格式必须严格化。


目录:

0x01:漏洞原理

0x02:攻击代码

0x03:如何防御


0x01 漏洞原理

1:XML可控且后端处理时无过滤(满足这个其实就可以了)

2:XML解析是引用外部实体(默认就可以)


0x02 攻击代码

服务器端:

Get_Xxe.php

0x03 如何防御

        1:禁止引用外部实体,但SSRF还可用

        2:过滤<> RNTITY 等(前面已经说过XML是必须严格化,所以过滤这些就无法解析)


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 10914
活跃值: (3288)
能力值: (RANK:520 )
在线值:
发帖
回帖
粉丝
2
感谢分享
2017-12-24 15:01
0
雪    币:
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
感谢
2018-1-8 22:14
0
游客
登录 | 注册 方可回帖
返回
//