当前位置: 首页 > news >正文

优秀flash网站设计自己怎么做引流推广

优秀flash网站设计,自己怎么做引流推广,css做网站怎么添加子页,西咸新区开发建设管理委员会网站问题: XML 注入攻击,和 SQL 注入的原理一样,都是攻击者输入恶意的代码来执行自身权限以外的功能。 XML 是存储数据的一种方式,如果在修改或者查询时,没有做转义,直接输入或输出数据,都将导…
问题:
XML 注入攻击,和 SQL 注入的原理一样,都是攻击者输入恶意的代码来执行自身权限以外的功能。
XML 是存储数据的一种方式,如果在修改或者查询时,没有做转义,直接输入或输出数据,都将导
XML 注入漏洞。攻击者可以修改 XML 数据格式,增加新的 XML 节点,对数据处理流程产生影响。
攻击下面是一个保存注册用户信息为 XML 格式的例子:
final String GUESTROLE = "guest_role";
...
//userdata 是准备保存的 xml 数据,接收了 name email 两个用户提交来的数据。
String userdata = "<USER role="+
GUESTROLE+
"><name>"+
request.getParameter("name")+
"</name><email>"+
request.getParameter("email")+
"</email></USER>";
// 保存 xml
userDao.save(userdata);
可以看到,这段代码没有进行任何的过滤操作。一个普通用户注册后,会产生这样一条数据记录:
<?xml version="1.0" encoding="UTF-8"?>
<USER role="guest_role">
<name>user1
</name>
<email>user1@a.com
</email>
</USER>
攻击者输入自己 email 时,可以输入如下代码:
user1@a.com</email></USER><USER role="admin_role"><name>lf</name><email>user2@a.com
最终用户注册后,数据就变成了:
<?xml version="1.0" encoding="UTF-8"?>
<USER role="guest_role">
<name>user1
</name>
<email>user1@a.com</email>
</USER>
<USER role="admin_role">
<name>lf</name>
<email>user2@a.com
</email>
</USER>
可以看到,多出了一条 role=“admin_role” 的管理员 lf 。达到攻击目的。
修复:
对关键字符串进行转义:
& --> &
< --> <
> --> >
" --> "
' --> '
XML 保存和展示之前,对数据部分,单独做转义即可:
String userdata = "<USER role="+
GUESTROLE+
"><name>"+
StringUtil.xmlencode(request.getParameter("name"))+
"</name><email>"+
StringUtil.xmlencode(rrequest.getParameter("email"))+
"</email></USER>";
http://www.tj-hxxt.cn/news/16320.html

相关文章:

  • 网络创建公司网站网络营销课程个人总结
  • 开发app软件需要多少钱seo推广收费标准
  • 上海企业地址大全seo教程培训
  • 中国科协网站建设招标网络平台有哪些
  • 服务器 wordpress 邮件设置优化网站页面
  • 做ps赚钱网站有哪些襄阳百度开户
  • 校园网站建设媒体营销
  • 广州平面设计seo优化中商品权重主要由什么决定
  • 北京做视觉网站seo排名赚app下载
  • 北京网站开发招聘seo外包优化
  • 天元网游关服了吗信阳网站seo
  • 怎么做公司展示网站关键词首页排名代发
  • 绍兴cms建站系统网络运营
  • 网站怎么做付费项目ai智能搜索引擎
  • 傻瓜式php网站开发快速排名工具免费
  • 物流公司网站建设方案aso榜单优化
  • 苏州网站制作郑州官网网站推广优化公司
  • 一做特卖的网站emlog友情链接代码
  • wordpress 个性插件深圳债务优化公司
  • 龙之向导外贸经理人网站网站推广的具体方案
  • 怎样用织梦做音乐网站网站关键词排名优化价格
  • 大学生做网站主题常用的seo查询工具有哪些
  • 广西核心关键词seo报价优化关键词排名软件
  • 转转怎么做钓鱼网站百度关键词优化专家
  • 网站文字怎么做超链接百度知识营销
  • 凤阳做网站网站推广100种方法
  • 沙市做网站weisword如何查询百度收录情况
  • 珠海十大网站建设公司排名磁力屋 最好用
  • 手机端网站开发建设内容index百度指数
  • 用dedecms做的网站是模板网站么推广普通话手抄报图片