当前位置: 首页 > news >正文

jsp做的网站效果广东商城网站建设公司

jsp做的网站效果,广东商城网站建设公司,哪个网站用织梦做的,网站建设的费用需求漏洞名称#xff1a;XML注入 漏洞描述#xff1a;可扩展标记语言 (Extensible Markup Language, XML) #xff0c;用于标记电子文件使其具 有结构性的标记语言#xff0c;可以用来标记数据、定义数据类型#xff0c;是一种允许用户对自己的标记语言进行定义的源语言。 XM…漏洞名称XML注入 漏洞描述可扩展标记语言 (Extensible Markup Language, XML) 用于标记电子文件使其具 有结构性的标记语言可以用来标记数据、定义数据类型是一种允许用户对自己的标记语言进行定义的源语言。 XML是标准通用标记语言 (SGML) 的子集非常适合Web 传输。XML 提供统一的方法来描述和交换独立于应用程序或供应商的结构化数据。发现目前一些普遍使用xml的场景中都存在一种古老的XML实体注入漏洞这可能导致较为严重的安全问题使得攻击者可能可以任意访问服务器以及应用所在网络的任何资源 检测条件  1、 被测网站使用可扩展标记语言。 检测方法 1、 通过手工篡改网站中xml实体中的头部加入相关的读取文件或者是链接或者是 命 令 执 行 等 如 file:///path/to/file.ext http://url/file.ext php://filter/readconvert.base64-encode/resourceconf.php类似如下代码所示 ?xml version1.0 encodingutf-8? !DOCTYPE nsfocus-sec [ !ELEMENT methodname ANY !ENTITY xxe SYSTEM file:///etc/passwd ] methodcall methodnamexxe;/methodname /methodcall 篡改以后如果可读取file文件或者达到植入的命令效果则说明存在该漏洞。 修复方案 建议采取以下方式进行修复。 1、 检查所使用的底层xml解析库默认禁止外部实体的解析。 2、 增强对系统的监控防止此问题被人利用。 3、 使用第三方应用代码及时升级补丁 4、 对于PHP,由于simplexml_load_string函数的XML解析问题出在libxml库上,所以加载实体前可以调用这样一个函数以进行防护参考代码 对于XMLReader和DOM方式解析,可以参考如下代码: ?php // with the XMLReader functionality: $doc XMLReader::xml($badXml,UTF-8,LIBXML_NONET); // with the DOM functionality: $dom new DOMDocument(); $dom-loadXML($badXml,LIBXML_DTDLOAD|LIBXML_DTDATTR); ?
http://www.hkea.cn/news/14569022/

相关文章:

  • 怎么做网站出肉狗python如何做网站
  • 呼和浩特网站建设博客网站制作
  • 青海网站制作多少钱建筑设计找工作的网站
  • 深圳高端电商网站建设者网线制作实验心得体会
  • 网站数据库空间南京网站设计费用
  • 门户网站建设方案内容互联网十大创业项目
  • 化妆品营销型网站模板wordpress国内开发
  • 可以用wpf做网站吗上海seo培训中心
  • 卓越建站快车windows10PHP 网站建设
  • 叫人做网站多少钱iis 网站访问权限设置
  • 网站如何连接微信支付百度推广怎么才能效果好
  • 山西手机响应式网站建设wordpress参数传递的函数
  • 综合门户类网站有哪些毕业设计做课程网站好
  • 一起做业英语网站seo技术教程在线咨询
  • 贵州省住房与城乡建设厅门户网站免费cms建站
  • 广州建设网站首页环球影城消费一天
  • 河南建站网站电商界面设计图
  • 营销推广型网站公司酒泉网站建设服务
  • 无锡网站关键词优化软件咨询自己做的软件怎么发布
  • 惠州网站建设多少钱php网站环境配置
  • c 网站开发 视频教程欧米茄表官网
  • 网站建设论坛报告宣传软文是什么
  • 数据开发网站模板深圳seo优化推广公司
  • 十个app制作网站如何免费建立一个自己的网站
  • 广州站是哪个站网站搭建工作怎么样
  • 做网站推广见客户的话术特色软件app推荐
  • 手机网站和app的区别服务器关闭 网站被k
  • 标题正文型网站中国平安金融科技有限公司
  • 济南市建设信用网站西安网站建设是什么
  • 学校网站的建立网站建设脑图