01 解析层暗雷:XXE与不安全的反序列化


文档摘要

01 解析层暗雷:XXE 与不安全的反序列化 XML 外部实体 XXE 是应用开启了 XML 外部实体解析,让攻击者借解析器读取服务器本地文件、发起内部服务请求;不安全的反序列化则是应用对不可信数据做反序列化,攻击者通过构造特殊对象在反序列化时执行代码。两者都发生在“解析/还原数据”这一层,共同的续法是收紧解析器与数据来源。 第四幕开讲的是“替你做解析的代码”。多数开发以为“按官方文档调用解析库”就安全,其实解析器的默认行为未必安全。 会员。《01 解析层暗雷:XXE与不安全的反序列化》收录于灏天文库文集《Web 安全基础:常见漏洞与防护措施》,原作者/来源:灏天文库,整理自「灏天文库」,提供技术教程、实践指南与问题解决方案,支持在线阅读、全文检索与知识沉淀,助力开发者系统化学习。本站整理收录,版权归原作者/开源协议所有。

该文档为会员专享,请先登录或注册后再查看


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U