中文字幕av专区_日韩电影在线播放_精品国产精品久久一区免费式_av在线免费观看网站

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

怎么理解關于PHP網站存在的XXE漏洞復現

發布時間:2021-10-18 16:01:29 來源:億速云 閱讀:185 作者:柒染 欄目:網絡安全

怎么理解關于PHP網站存在的XXE漏洞復現,針對這個問題,這篇文章詳細介紹了相對應的分析和解答,希望可以幫助更多想解決這個問題的小伙伴找到更簡單易行的方法。

“XXE:全稱(XML External Entity Injection),XML外部實體,也就是XML外部實體注入攻擊,漏洞是在對不安全的外部實體數據進行處理時引發的安全問題。話不多說,咳咳-開整!!

 

Step1:登錄

輸入不正確的用戶名和密碼,提示錯誤。“

怎么理解關于PHP網站存在的XXE漏洞復現 

Step2:抓包

打開burpsuite抓取登錄數據包,發送到repeater模塊。

 怎么理解關于PHP網站存在的XXE漏洞復現

GO一下,正常的響應數據,響應碼是200,內容結果為<result><code>1</code><msg>admin</msg></result>。

 怎么理解關于PHP網站存在的XXE漏洞復現

Step3:插入XXE

在請求信息中插入XXE實體代碼

怎么理解關于PHP網站存在的XXE漏洞復現

Step4:獲取信息

已獲取到服務器端c:\windows\win.ini文件內容。

 怎么理解關于PHP網站存在的XXE漏洞復現

Step5:更改

再次修改XXE實體代碼,訪問system.ini

怎么理解關于PHP網站存在的XXE漏洞復現

實體符號

&ampIt;<小于號
&ampgt;>大于號
&ampamp;&和號
&ampapos;單引號
&ampquot;引號

默認協議

LIBXML2PHPJAVA.NET
filefilehttpfile
httphttphttpshttp
ftpftpftphttps
 phpfileftp
 pharjar 

防御XXE

1、 使用簡單的數據格式(JSON),避免對敏感數據進行序列化。

2、 及時修復更新應用程序或底層操作系統使用的XML處理器和庫。

3、 過濾用戶提交的XML數據。

4、 使用開發語言提供的禁用外部實體的方法。

     5、及時利用工具預防檢測XXE漏洞。

關于怎么理解關于PHP網站存在的XXE漏洞復現問題的解答就分享到這里了,希望以上內容可以對大家有一定的幫助,如果你還有很多疑惑沒有解開,可以關注億速云行業資訊頻道了解更多相關知識。

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

托里县| 株洲县| 海城市| 阿巴嘎旗| 乐昌市| 福泉市| 资阳市| 大方县| 仙桃市| 嘉荫县| 德安县| 隆林| 那坡县| 大城县| 加查县| 克东县| 洪雅县| 香格里拉县| 谷城县| 札达县| 峨边| 尚义县| 吉安县| 揭阳市| 中卫市| 饶阳县| 交口县| 基隆市| 台湾省| 巴楚县| 文昌市| 漯河市| 绍兴市| 磐石市| 图片| 邢台市| 耿马| 仁化县| 屏东县| 田东县| 河东区|