当前位置: 首页 > news >正文

图片网站怎么做优化云主机配置网站

图片网站怎么做优化,云主机配置网站,seo见到效果再付费,中山中小企业网站建设文章目录 一、漏洞原理二、验证payload三、没有回显时的验证四、漏洞特征五、读取文件六、Base64加密读取七、端口检测八、使用php检测端口九、dtd外部实体读取文件十、Xxe漏洞防御 一、漏洞原理 (1)XXE漏洞全称XML External Entity Injection,即xmI外部实体注入漏…

文章目录

  • 一、漏洞原理
  • 二、验证payload
  • 三、没有回显时的验证
  • 四、漏洞特征
  • 五、读取文件
  • 六、Base64加密读取
  • 七、端口检测
  • 八、使用php检测端口
  • 九、dtd外部实体读取文件
  • 十、Xxe漏洞防御

一、漏洞原理

(1)XXE漏洞全称XML External Entity Injection,即xmI外部实体注入漏洞, XXE漏洞发生在应用程序解析XML输入时,没有禁止外部实体的加载,导致可加载恶意外部文件,造成文件读取、命令执行、内网端口扫描、攻击内网网站、发起dos攻击等危害,XML(也是一种语言)被设计用来传输和存储数据
(2)也就是说服务端接收和解析了来自用户端的xml数据,而又没有做严格的安全控制,从而导致漏洞
实验环境:windows pikachu xxe漏洞

二、验证payload

<?xml version = "1.0"?>

]>
&hacker;
在这里插入图片描述

三、没有回显时的验证

<?xml version = "1.0"?>

]>
&xxe;
在这里插入图片描述

四、漏洞特征

Accept里有application/xml的格式
在这里插入图片描述

五、读取文件

<?xml version = "1.0"?> ]> &f;

在这里插入图片描述

六、Base64加密读取

<?xml version = "1.0"?> ]> &f;

在这里插入图片描述
在这里插入图片描述

或则读取linux的/etc/passwd

<?xml version = "1.0"?> ]> &f;

七、端口检测

ncat -lvp 4000(端口可自定义)
使用以下语句尝试是否能够建立连接

<?xml version = "1.0"?> <!ENTITY xxe SYSTEM "http://192.168.198.2:4000/">

]>&xxe;
如果能够建立连接,那么服务器端的ncat会收到相应的请求信息。
在这里插入图片描述

八、使用php检测端口

<?php $xml=<<

]>
&xxe;
EOF;
d a t a = s i m p l e x m l l o a d s t r i n g ( data=simplexml_load_string( data=simplexmlloadstring(xml);
print_r($data);
?>
端口关闭的情况如下
在这里插入图片描述

开启时
在这里插入图片描述

九、dtd外部实体读取文件

<?xml version="1.0"?><!DOCTYPE note

[<!ENTITY % d SYSTEM "http://127.0.0.1/note.dtd">%d;]>
&eviltest;

在这里插入图片描述

十、Xxe漏洞防御

1、使用开发语言提供的禁用外部实体的方法
1.PHP:
libxml_disable_entity_loader(true);
2.JAVA:
DocumentBuilderFactory dbf =DocumentBuilderFactory.newInstance();
dbf.setExpandEntityReferences(false);
3.Python:
from lxml import etree
xmlData = etree.parse(xmlSource,etree.XMLParser(resolve_entities=False))

http://www.yayakq.cn/news/68973/

相关文章:

  • 公司建设网站的申请福建网站建设推广
  • 赣州网站建设哪家公司好企业名称
  • 专做蓝领招聘网站有哪些软装设计费用
  • 冠县做网站wordpress前台投稿
  • 深圳网站设计的公司浦口区建设中学网站
  • 开发区网站建设关于建设官方网站的申请
  • 郑州东区网站优化公司推荐wordpress标签页模板下载
  • 网站怎么做 凡科深圳外贸公司排名
  • 怎么制作网站导航页长春 网站建设网络推广网页设计
  • 帝国文章网站模板宁波外贸公司排行榜
  • 网站建设一站式服务wordpress必装的插件
  • 支付宝网站设计分析app下载注册量推广平台
  • 东莞营销网站建设多少钱电子商务网站规划与建设摘要
  • 佛山网站设计建设电子商务网站建设的背景
  • 网站建设分金手指排名四搜索引擎优化简称
  • 在线绘画网站如何查看网站是什么语言做的
  • 手机网站制作招聘可信网站免费认证
  • 网站建设报价多少钱wordpress的mvc
  • 舟山建设网站公司文创产品设计大全
  • 设计素材网站千图网大作业做网站
  • 想做一个网站怎么做的wordpress添加单页模板
  • 重庆网站制作合作商广州市建筑信息平台
  • 做个公司网站大概多少钱论坛网站开发平台
  • 网站建设与运行的盈利收入wordpress 视频播放器插件
  • 设计教程网站有哪些这么开网站
  • 佛山外贸建站戴尔公司网站建设特点
  • 如何建设一个完整的网站做网站一定要实名认证吗
  • 网站建站报价温州cms模板建站
  • 北京鑫旺路桥建设有限公司网站佣金高的试玩app平台
  • 网站平台都有哪些沙市做网站weisword