欧美一级特黄大片做受成人-亚洲成人一区二区电影-激情熟女一区二区三区-日韩专区欧美专区国产专区

Web安全之XML注入的示例分析

小編給大家分享一下Web安全之XML注入的示例分析,相信大部分人都還不怎么了解,因此分享這篇文章給大家參考一下,希望大家閱讀完這篇文章后大有收獲,下面讓我們一起去了解一下吧!

創(chuàng)新互聯(lián)專注于企業(yè)全網(wǎng)營銷推廣、網(wǎng)站重做改版、平泉網(wǎng)站定制設(shè)計(jì)、自適應(yīng)品牌網(wǎng)站建設(shè)、H5高端網(wǎng)站建設(shè)、商城系統(tǒng)網(wǎng)站開發(fā)、集團(tuán)公司官網(wǎng)建設(shè)、外貿(mào)網(wǎng)站制作、高端網(wǎng)站制作、響應(yīng)式網(wǎng)頁設(shè)計(jì)等建站業(yè)務(wù),價(jià)格優(yōu)惠性價(jià)比高,為平泉等各大城市提供網(wǎng)站開發(fā)制作服務(wù)。

XML注入攻擊,和SQL注入的原理一樣,都是攻擊者輸入惡意的代碼來執(zhí)行自身權(quán)限以外的功能。 XML是存儲(chǔ)數(shù)據(jù)的一種方式,如果在修改或者查詢時(shí),沒有做轉(zhuǎn)義,直接輸入或輸出數(shù)據(jù),都將導(dǎo)致XML注入漏洞。攻擊者可以修改XML數(shù)據(jù)格式,增加新的XML節(jié)點(diǎn),對(duì)數(shù)據(jù)處理流程產(chǎn)生影響。

攻擊

下面是一個(gè)保存注冊(cè)用戶信息為XML格式的例子:

final String GUESTROLE = "guest_role";
...
//userdata是準(zhǔn)備保存的xml數(shù)據(jù),接收了name和email兩個(gè)用戶提交來的數(shù)據(jù)。
String userdata = "<USER role="+
                GUESTROLE+
                "><name>"+
                request.getParameter("name")+
                "</name><email>"+
                request.getParameter("email")+
                "</email></USER>";
//保存xml
userDao.save(userdata);

可以看到,這段代碼沒有進(jìn)行任何的過濾操作。一個(gè)普通用戶注冊(cè)后,會(huì)產(chǎn)生這樣一條數(shù)據(jù)記錄:

<?xml version="1.0" encoding="UTF-8"?>
<USER role="guest_role">
    <name>user1
    </name>
    <email>user1@a.com
    </email>
</USER>

攻擊者輸入自己email時(shí),可以輸入如下代碼:

user1@a.com</email></USER><USER role="admin_role"><name>lf</name><email>user2@a.com

最終用戶注冊(cè)后,數(shù)據(jù)就變成了:

<?xml version="1.0" encoding="UTF-8"?>
<USER role="guest_role">
    <name>user1
    </name>
    <email>user1@a.com</email>
</USER>
<USER role="admin_role">
    <name>lf</name>
    <email>user2@a.com
    </email>
</USER>

可以看到,多出了一條role=“admin_role”的管理員lf。達(dá)到攻擊目的。

防御

還是那句老話,有攻擊就有防御。防御的原理其實(shí)也很簡單,就是對(duì)關(guān)鍵字符串進(jìn)行轉(zhuǎn)義:

& --> &
 < --> <
 > --> >
 " --> "
 ' --> '

在XML保存和展示之前,對(duì)數(shù)據(jù)部分,單獨(dú)做轉(zhuǎn)義即可:

String userdata = "<USER role="+
                GUESTROLE+
                "><name>"+
                StringUtil.xmlencode(request.getParameter("name"))+
                "</name><email>"+
                StringUtil.xmlencode(rrequest.getParameter("email"))+
                "</email></USER>";

這樣就解決啦。

以上是“Web安全之XML注入的示例分析”這篇文章的所有內(nèi)容,感謝各位的閱讀!相信大家都有了一定的了解,希望分享的內(nèi)容對(duì)大家有所幫助,如果還想學(xué)習(xí)更多知識(shí),歡迎關(guān)注創(chuàng)新互聯(lián)行業(yè)資訊頻道!

網(wǎng)站名稱:Web安全之XML注入的示例分析
標(biāo)題路徑:http://aaarwkj.com/article42/peipec.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供網(wǎng)站內(nèi)鏈、標(biāo)簽優(yōu)化、商城網(wǎng)站、App開發(fā)、自適應(yīng)網(wǎng)站電子商務(wù)

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場,如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來源: 創(chuàng)新互聯(lián)

網(wǎng)站優(yōu)化排名
国产亚洲精品一区久久| 97在线亚洲欧美视频| 国产精品福利午夜在线观看| 国产日产精品一区二区三区四区| 中文字幕一区二区三区网站| 国产超大超粗超爽视频| 日韩久久精品五月综合| 国产偷人伦激情在线观看| 午夜香蕉av一区二区三区| 日韩视频在线一区二区三区| 亚洲精品隔壁傲慢人妻| 日韩精品中文一区二区| 国产美女冒白浆视频免费| 日韩欧美亚洲精品中文字幕αv| 少妇高潮时会抱紧男人脖子| 亚洲一区二区三区日本久久| 99久久这里只有精品视频| 亚洲日本国产精品一区| 精品人妻区二区三区蜜桃| 水蜜桃成人在线视频免费观看| 香蕉视频网站欧美一区| 国产精品水嫩水嫩粉嫩| 少妇高潮特黄在线观看| 国产中文字幕精品在线观看| 中文字幕黄色三级视频| 欧美一区二区三区顶级黄片| 黄片色呦呦视频免费看| 久亚洲精品色婷婷国产熟女| 久久精品国产亚洲av不卡| 日本大型午夜福利视频| 精品国产欧美成人一区| 国产一区二区视频在线| 国产成人精品久久性色av| 精品国产一区二区三级四区| 欧美二区三区精品在线| 九九热精品只有这里有| 97久久精品亚洲中文字幕| 性生活真实视频免费看| 国产三级国产精品国产| 日日狠狠久久偷偷综合色| 亚洲天堂av在线观看|