web安全渗透测试十大常规项(一):web渗透测试之XML和XXE外部实体注入

在这里插入图片描述
#详细点:
XML被设计为传输和存储数据,XML文档结构包括XML声明、DTD文档类型定义(可选)、文档元素,其焦点是数据的内容,其把数据从HTML分离,是独立于软件和硬件的信息传输工具。等同于JSON传输。XXE漏洞XML External Entity Injection,即xml外部实体注入漏洞,XXE漏洞发生在应用程序解析XML输入时,没禁止外部实体的加载,导致可加载恶意外部文件,造成文件读取、命令执行、内网扫描、攻击内网等危害。

XML 与 HTML 的主要差异:
XML 被设计为传输和存储数据,其焦点是数据的内容。
HTML 被设计用来显示数据,其焦点是数据的外观。
HTML 旨在显示信息 ,而XML旨在传输存储信息。
Example:网站的xml文件解析

-XXE黑盒发现:
1、获取得到Content-Type或数据类型为xml时,尝试xml语言payload进行测试
2、不管获取的Content-Type类型或数据传输类型,均可尝试修改后提交测试xxe
3、XXE不仅在数据传输上可能存在漏洞,同样在文件上传引用插件解析或预览也会造成文件中的XXE Payload被执行
-XXE白盒发现:
1、可通过应用功能追踪代码定位审计
2、可通过脚本特定函数搜索定位审计
3、可通过伪协议玩法绕过相关修复等

XXE修复防御方案:
-方案1-禁用外部实体
PHP:
libxml_disable_entity_

相关推荐

  1. 渗透测试Web安全系列教程(

    2024-06-16 11:46:04       26 阅读

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-06-16 11:46:04       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-06-16 11:46:04       101 阅读
  3. 在Django里面运行非项目文件

    2024-06-16 11:46:04       82 阅读
  4. Python语言-面向对象

    2024-06-16 11:46:04       91 阅读

热门阅读

  1. 基于springboot的青年公寓服务平台源码数据库

    2024-06-16 11:46:04       25 阅读
  2. 17.EventLoop-IO任务

    2024-06-16 11:46:04       31 阅读
  3. 2024hw蓝队面试题-3

    2024-06-16 11:46:04       32 阅读
  4. 521. 最长特殊序列 Ⅰ Easy

    2024-06-16 11:46:04       33 阅读
  5. centos7.9安装openssl1.1.1

    2024-06-16 11:46:04       27 阅读
  6. React项目配置路径别名“@”

    2024-06-16 11:46:04       32 阅读