逐流工作室—-探索前沿科技,分享最新软件。点击标题下蓝字“长弓三皮”关注,我们将为您提供有深度、有价值、有意思的阅读。
朋友们,现在只对常读和星标的公众号才展示大图推送,建议大家把长弓三皮“设为星标”,否则可能就看不到了啦!
作者:随波逐流



打开 [随波逐流]WEB安全工具访问 pikachu

既"xml外部实体注入漏洞"。
概括一下就是"攻击者通过向服务器注入指定的xml实体内容,从而让服务器按照指定的配置进行执行,导致问题"
也就是说服务端接收和解析了来自用户端的xml数据,而又没有做严格的安全控制,从而导致xml外部实体注入。
具体的关于xml实体的介绍,网络上有很多,自己动手先查一下。
现在很多语言里面对应的解析xml的函数默认是禁止解析外部实体内容的,从而也就直接避免了这个漏洞。
以PHP为例,在PHP里面解析xml用的是libxml,其在≥2.9.0的版本中,默认是禁止解析xml外部实体内容的。
xxe漏洞
[随波逐流]WEB安全工具 打开

XML 数据
XML(Extensible Markup Language,可扩展标记语言),是一种标记格式,用来存储、传输结构化数据,把数据用标签包裹起来,人可读,程序也能解析。
和 HTML 长得很像:HTML 用来展示网页;XML 专门用来存 / 交换数据。
基础语法规则
成对标签 <xxx> </xxx>,开始标签、结束标签;区分大小写; 必须有唯一根节点; 可以写属性: <book id="1">;支持嵌套;
危险 XML payload 示例(XXE 读文件)
]><root>&file;</root>
]><a>&xxe;</a>


-------------------------------------------
软件发布网址: 随波逐流信息安全网
http://www.1o1o.xyz
微信公众号:长弓三皮
--------------------------------------------



你若喜欢,为“长弓三皮”点个赞和在看哦 