Advertisement

网络安全实战从零开始彻底掌握XXE

阅读量:

0x01 什么是 XXE

个人见解认为,XXE问题本质上可概括为创建具有恶意性质的DTD。在阐述XXE之前,有必要先对常规的XML注入方式进行说明,此类问题的应用场景较为有限,若存在相关漏洞,通常也属于逻辑层面的缺陷。

既然具备了插入 XML 代码的能力,我们显然不会就此止步,而是希望获取更多权限,由此催生了 XXE 漏洞。XML 外部实体注入,其完整名称为 XML external entity injection,指的是某些应用程序在处理 XML 数据时允许外部输入并进行解析,攻击者可借此引入外部实体实施攻击。此前在0x01部分所提到的示例均为内部实体的使用方式,然而实际上实体也可以从外部的 dtd 文件中被调用,以下代码即为具体示例:示例代码:

复制代码
    <?xml version="1.0" encoding="ISO-8859-1"?><!DOCTYPE foo [<!ELEMENT foo ANY ><!ENTITY xxe SYSTEM "file:///c:/test.dtd" >]><creds>    <user>&xxe;</user>    <

全部评论 (0)

还没有任何评论哟~