xxehacking

漏洞成因:

成都创新互联公司专注于企业全网整合营销推广、网站重做改版、疏附网站定制设计、自适应品牌网站建设、H5网站设计商城网站制作、集团公司官网建设、成都外贸网站建设、高端网站制作、响应式网页设计等建站业务,价格优惠性价比高,为疏附等各大城市提供网站开发制作服务。

  XML 文件的解析依赖 libxml 库,而 libxml 2.9以前的版本默认支持并开启了外部实体的引用,服务端解析用户提交的 xml 文件时未对 xml 文件引用的外部实体(含外部普通实体和外部参数实体)做合适的处理。

影响:

  常见的XML解析方法有:DOMDocument、SimpleXML、XMLReader,这三者都基于libxml库解析XML,所以均受影响,xml_parse函数则基于expact解析器,默认不载入外部DTD,不受影响。

修复:

  php解析xml文件之前使用libxml_disable_entity_loader(true) 来禁止加载外部实体。

***代码:

 

]>
&xxe;
EOF;

$xml = simplexml_load_string($xmlstring);

print_r($xml);
?>

xxe hacking


当前文章:xxehacking
标题链接:http://hxwzsj.com/article/pojjjs.html

其他资讯

Copyright © 2025 青羊区翔捷宏鑫字牌设计制作工作室(个体工商户) All Rights Reserved 蜀ICP备2025123194号-14
友情链接: 成都企业网站建设 网站建设公司 成都定制网站建设 手机网站制作 营销型网站建设 响应式网站设计 广安网站设计 高端网站设计 成都h5网站建设 定制级高端网站建设 企业网站建设 四川成都网站设计 成都网站制作 成都响应式网站建设公司 成都网站设计 成都网站建设公司 营销型网站建设 成都网站设计 成都网站设计 成都网站建设公司 自适应网站建设 成都网站制作