当前位置: 首页 > news >正文

微信公众平台微网站怎么做天津seo培训机构

微信公众平台微网站怎么做,天津seo培训机构,基于asp.net电子商务网站开发实践中的关键技术和应用,大兴网站开发网站建设价格全称:XML External Entity 外部实体注入攻击 原理 利用xml进行读取数据时过滤不严导致嵌入了恶意的xml代码;和xss原理雷同 危害 外界攻击者可读取商户服务器上的任意文件; 执行系统命令; 探测内网端口; 攻击内网网站…
  • 全称:XML External Entity

    • 外部实体注入攻击
    • 原理
      • 利用xml进行读取数据时过滤不严导致嵌入了恶意的xml代码;和xss原理雷同

    • 危害
      • 外界攻击者可读取商户服务器上的任意文件;
      • 执行系统命令;
      • 探测内网端口;
      • 攻击内网网站。
      • 商户可能出现资金损失的情况
    • 防御
      • 升级libxml的版本>2.9.1
        • 该版本之后默认不解析外部实体
      • 禁用外部实体解析
      • 过滤用户的提交文本中的关键词<!DOCTYPE等
      • 不允许xml中有自己声明的DTD
      • 设置xml解析使用静态的DTD文件;不允许引用外部的DTD
    • 查找方法
      • 抓包,查看MIME类型是否为xml
      • 抓包,post请求+以下一种格式则可能存在xxe
        • content-type:application/xml text/xml application/json
      • 页面文件为.ashx格式
        • 可以修改文本类型为application/xml进行注入尝试
      • 这对前端无回显的情况
        • 将网站生成的连接作为实体引入
        • 通过该网站进行查看是否有回显:DNSLOG Platform (dig.pm)
  • XML语言:可扩展的标记语言

    • 用于程序之间的数据通信;常用于配置文件中
    • 文档结构
      • xml声明
        • <?xml version=“1.0” encoding=“UTF-8”?>
      • DTD:文档类型定义(文档框架)
        • 内部文档声明
          • <!DOCTYPE 根元素名称 [声明元素的位置] >
          • <!DOCTYPE note[<!ELEMENT note(to,from,heading,body)> <!ELEMENT to(#PCDATA)> <!ELEMENT form(#PCDATA)><!ELEMENT heading(#PCDATA)><!ELEMENT body(#PCDATA)>]>
        • 外部文档声明
          • <!DOCTYPE 根元素名称 SYSTEM "文件名"
          • <!DOCTYPE note SYSTEM "http:127.0.0.1/1.txt">
        • 实体:<!ENTITY >
          • 普通实体
            • <!DOCTYPE ANY[<!ENTITY xxe "123">]> <value>&xxe</value> 内部引用
            • <!DOCTYPE ANY[<!ENTITY xxe "http://127.0.0.1/1.txt">]> <value>&xxe</value> 外部引用
          • 参数实体(只能用于DTD中)
            • <!DOCTYPE root[<!ENTITY %A "<!ENTITY xxe "123">">%A;]> <value>&xxe</value>
            • <!DOCTYPE root[<!ENTITY %A SYSTEM "http://127.0.0.1/1.txt">%A;]> <value>&xxe</value>
      • 元素
        • 实体:用于定义普通文本的变量

        • PCDATA:需要被解析的字符数据

        • CDATA:不被解析的字符数据
        • 元素类型(声明时用)
          • EMPTY :不能包含子元素和文本;但可以有属性
          • ANY :可以包含DTD中的任意元素
          • #PCDATA :可以使用任意字符数据;但不能有子元素
        • 属性
          • 属性声明语法
            • <!ATTLIST 元素名称 属性名称 属性类型 默认值>
            • <!ATTLIST student id CDATA #REQUIRED>
          • 属性类型
            • CDATA
            • (en1|en2|..)
            • ID
          • 默认值
            • #REQUIRED :必须有
            • #IMPLIED :不是必须的
            • #FIXED value :固定值
    • 规则和限制
      • 基础规则
        • xml文档中有且只能有一个根元素
        • 区分大小写
        • 标签格式必须闭合而且一一对应;只有双标签;否则出错
        • 特殊字符必须用文本实体编码代替;& " ' < >等
        • 实体编码必须以&开头;结束;格式要规范
        • 允许多余空格保留
      • 元素命名规则
        • 不能有xml(大小写)开头的名字
        • 不能数字和标点符号开头
        • 不能包含空格
        • 名字中可以有字符、数字、特殊符号
      • 属性规则
        • 不能包含多个值
        • 不能包含子节点
        • 值必须用引号包裹;引号都会用双引号进行解析
http://www.tj-hxxt.cn/news/86167.html

相关文章:

  • tp5.1做的网站网址推广
  • 徐州 网站建设搜索引擎营销的方法有哪些
  • 微信商城下载手机系统优化
  • 附近广告公司喷绘刻字优化seo是什么
  • 成都高端网站建设公司seo按照搜索引擎的什么对网站
  • ssh框架做的家政服务网站网页设计与制作考试试题及答案
  • 企业+php网站建设app推广方法
  • 园林景观效果图网站武汉seo引擎优化
  • 网站模板下载大全商城网站建设
  • 手机网站怎么备案搜索引擎优化推广
  • 商城微网站如何做企业宣传视频
  • 建设基础化学网站的经验搭建网站平台
  • 珠海手机网站建设推广公司seo搜索引擎实训心得体会
  • 做rom的网站沧州seo公司
  • 昆明疫情最新消息今天上海网络营销seo
  • 做网站公司的未来企业文化
  • 网络软文推广网站百度seo排名优化助手
  • 浙江人工智能建站系统软件软文营销ppt
  • 网站开发团队组成seo发展前景怎么样啊
  • 手机网站模板 html5推广赚钱一个2元
  • 网站标题的重要性杭州百度快照
  • wordpress更改底部app优化建议
  • 怎么用qq邮箱做网站网络推广法
  • oppo开发者选项在哪seo服务外包价格
  • 购物网页设计总结奶盘seo伪原创工具
  • 国外网站怎么做沈阳百度seo关键词排名优化软件
  • 做网站需要做需求分析吗西部数码域名注册
  • 做网站需要的东西推广普通话手抄报简单又好看
  • 亚马逊联盟wordpress主题优化设计的答案
  • 福州成人报考网站长沙网站建设公司