简介
1 | ##XML介绍 |
XML外部实体注入简称XXE漏洞,是一种针对应用程序处理XML数据的方式的攻击。在这种攻击中,攻击者利用应用程序对XML输入的处理不当,引入或“注入”恶意内容。这可能导致未授权的数据访问、服务拒绝攻击甚至执行远程代码。
XXE漏洞攻击
如果服务端处理XML的代码中没有限制XML引入外部实体,那么创建一个包含外部实体的XML时,外部实体的内容就会被执行。
1 | 采用XML格式时,报文中的mime会带有XML类型 |
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 Ourobrosの博客!