原文:Excel中的XXE攻击

最近在审计某银行的Java代码时,发现许多上传Excel文件的接口,允许后缀是xslx文件,xslx文件是由xml文件组成的,可以改成.zip的文件后缀名进行解压,所以如果如果没有禁用外部实体,会存在XXE漏洞。下面的测试使用Java语言进行blind xxe测试。 测试环境 解析Excel文件:poi . 。 因为测试没有会先,所以利用Spring Boot搭建测试网站,查看日志是否有触发漏洞 ...

2020-05-04 12:14 0 2405 推荐指数:

查看详情

ExcelXXE攻击

ExcelXXE攻击 一、准备阶段 所需环境 idea 原理:xslx文件是由xml文件组成的,可以改成.zip的文件后缀名进行解压,所以如果如果没有禁用外部实体,会存在XXE漏洞。poi这个依赖可以解析excel首先是解析xml,所以导致。 打开idea,创建一个maven环境 ...

Thu Feb 17 21:19:00 CST 2022 0 701
浅谈XXE攻击

0×00 介绍现在越来越多主要的web程序被发现和报告存在XXE(XML External Entity attack)漏洞,比如说facebook、paypal等等。 举个例子,我们扫一眼这些网站最近奖励的漏洞,充分证实了前面的说法。尽管XXE漏洞已经存在了很多年,但是它从来没有获得它应得的关注 ...

Wed May 27 21:22:00 CST 2020 0 620
XXE漏洞介绍 & XXE漏洞攻击 & 修复建议

介绍XXE漏洞 XML外部实体注入(XML External Entity)简称XXE漏洞,XML用于标记电子文件使其具有结构性的标记语言,可以用来标记数据、定义数据类型,是-种允许用户对自己的标记语言进行定义的源语言。XML文档结构包括XML声明、DTD文档类型定义(可选)文档元素。 常见 ...

Tue Sep 22 06:10:00 CST 2020 0 849
XML External Entity attack/XXE攻击

XML External Entity attack/XXE攻击 1、相关背景介绍 可扩展标记语言(eXtensible Markup Language,XML)是一种标记语言,被设计用来传输和存储数据。XML应用极其广泛,如: * 普通列表项目文档格式:OOXML ...

Wed Feb 17 18:13:00 CST 2016 0 3183
XXE

XML基础知识 实体 一般实体 参数实体 内部实体声明方式 <!ENTITY 实体名 "文本内容"& ...

Thu Jul 01 00:10:00 CST 2021 0 160
解析excel文件引入的xxe问题

在利用第三方库解析excel文件时,由于excel文件本身是一个压缩包,因此在解析压缩包的xml文件时,会引入xxe问题。 一、poc验证文件准备: 新建xlsx文件,修改后缀为zip,在 [Content_Types].xml、/xl/workbook.xml、/xl ...

Mon Dec 03 06:25:00 CST 2018 0 683
Apache POI XML外部实体(XML External Entity,XXE攻击

Apache POI XML外部实体(XML External Entity,XXE攻击详解 jinsihou19关注 0.1362019.08.09 11:55:51字数 1,699阅读 3,912 最近安全扫描扫出一些版本的 POI 存在 XEE 漏洞。总结一下XXE的相关知识 ...

Mon Jun 07 09:47:00 CST 2021 0 976
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM