摘要: 1、XXE 1.1 XXE概述 (1)xml格式 (2)DTD:文档类型定义,用来为xml文档定义语义约束 (3)外部实体引用payload: (4)simplexml_load_string(): 函数转换形式良好的xml字符串为simplexmlElement对象 在php里边解析xml用lib 阅读全文
posted @ 2020-03-30 15:35 pangsong666 阅读(354) 评论(0) 推荐(0) 编辑
摘要: 1、不安全的url跳转 不安全的url跳转问题可能发生在一切执行了url地址跳转的地方。如果后端采用了前端传进来的(可能是用户传参,或者之前预埋在前端页面的url地址)参数作为了跳转的目的地,而又没有做判断的话就可能发生"跳错对象"的问题。 url跳转比较直接的危害是:-->钓鱼,既攻击者使用漏洞方 阅读全文
posted @ 2020-03-30 14:44 pangsong666 阅读(803) 评论(0) 推荐(0) 编辑
摘要: 1、SSRF 1.1 SSRF概述 SSRF(Server-Side Request Forgery:服务器端请求伪造) 其形成的原因大都是由于服务端提供了从其他服务器应用获取数据的功能,但又没有对目标地址做严格过滤与限制导致攻击者可以传入任意的地址来让后端服务器对其发起请求,并返回对该目标地址请求 阅读全文
posted @ 2020-03-30 14:37 pangsong666 阅读(266) 评论(0) 推荐(1) 编辑