xxe相关内容

使用 JAXB 防止 XXE 攻击

最近,我们对我们的代码进行了安全审核,其中一个问题是我们的应用程序受到了Xml 外部实体 (XXE) 攻击. 基本上,该应用程序是一个计算器,通过 Web 服务接收 XML 格式的输入. 以下是对我们的应用程序进行此类 XXE 攻击的示例: ..
发布时间:2021-11-18 22:42:51 Java开发

惠普加强XML外部实体注入

Hp fortify向我展示了以下代码上的XML外部实体注入: StringBuilder sb = new StringBuilder(); StringWriter stringWriter = new StringWriter(sb); xmlSerializer.Serialize(stringWriter, o); XmlDocument xmlDoc = new XmlDocum ..
发布时间:2020-07-28 18:32:13 C#/.NET

澄清了整个PHP版本中的XXE漏洞

作为最后的选择,我在这里发布了一个问题,我浏览了网络并进行了许多尝试,但没有成功. 为了防止这种情况,我正在尝试复制XXE攻击,但是我似乎无法理解PHP与XML实体一起工作的方式.作为记录,我在Ubuntu 12.04上使用PHP 5.5.10,但是我已经在5.4和5.3上进行了一些测试,并且libxml2似乎是版本2.7.8(似乎不包括默认的不解析实体). 在以下示例中,使用true ..
发布时间:2020-07-03 05:15:13 PHP

XDocument.Parse:避免替换XXE引用

我试图防止由我的应用程序处理的XML中的恶意XXE注入.因此,我使用的是XDocument而不是XmlDocument. XML表示Web请求的有效负载,因此我在其字符串内容上调用XDocument.Parse.但是,我看到XML(& XXE)中包含的XXE引用在结果中被ENTITY xxe的实际值替换. 是否可以在不替换& xxe的情况下使用XDocument解析XML? 谢谢 ..
发布时间:2020-05-01 07:48:20 C#/.NET

使用JAXB防止XXE攻击

最近,我们对我们的代码进行了安全审核,其中一个问题是我们的应用程序受到 Xml eXternal Entity (XXE)攻击。 基本上,应用程序是一个通过Web服务以XML形式接收输入的计算器。 以下是此类XXE攻击的示例在我们的申请中: ..
发布时间:2019-06-14 19:20:02 Java开发