0


XXE原理简介、防御方案

一、XXE原理

XXE(XML External Entity
Injection):XML外部实体注入,由于程序在解析输入的XML数据时,解析了攻击者伪造的外部实体而产生的。
某些应用程序允许XML 格式的数据输入和解析,可以通过引入外部实体的方式进行攻击。
构造恶意 DTD

XML约束简介

在这里插入图片描述

二、XXE自查

  • 检查是否用到了XML解析功能,是否限制DTD功能 可以查询是否使用了DocumentBuilderFactorySAXReaderXMLInputFactoryXMLReaderXStreamSAXBuilderSAXParserFactorySAXTransformerFactorySchemaFactoryTransformerFactory类库

三、XXE防御

禁用DTD或开启“安全处理”配置
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

标签: java 前端 数据库

本文转载自: https://blog.csdn.net/qq_37432174/article/details/128027264
版权归原作者 偷偷学习被我发现 所有, 如有侵权,请联系我们删除。

“XXE原理简介、防御方案”的评论:

还没有评论