原文:Java 審計之XXE篇

Java 審計之XXE篇 x 前言 在以前XXE漏洞了解得並不多,只是有一個初步的認識和靶機里面遇到過。下面來 深入了解一下該漏洞的產生和利用。 x XXE漏洞 當程序在解析XML輸入時,允許引用外部實體,導致能夠引用一個外部惡意文件,可導致執行系統命令,內網端口檢測,文件讀取,攻擊內網服務,dos攻擊等。 在解析外部實體的過程中,XML解析器可以根據URL中指定的方案 協議 來查詢各種網絡協議和 ...

2020-09-28 17:54 1 523 推薦指數:

查看詳情

漏洞經驗分享丨Java審計XXE(上)

最近在審計公司的某個項目時(Java方面),發現了幾個有意思的Blind XXE漏洞,我覺得有必要分享給大家,尤其是Java審計新手,了解這些內容可以讓你少走一些彎路。 Java總體常出現的審計漏洞如下: >SQL注入 >XSS >CSRF >XXE > ...

Wed Mar 13 23:13:00 CST 2019 0 711
通過webgoat-xxe、jwt學習Java代碼審計

WebGoat-JWT JWT Tokens 01 概念 本課程將介紹如何使用JSON Web Token(JWT)進行身份驗證,以及在使用JWT時需要注意的常見陷阱。 目標 教授如何安全地 ...

Sun Aug 29 20:46:00 CST 2021 0 230
漏洞經驗分享丨Java審計XXE(下)

上篇內容我們介紹了XXE的基礎概念和審計函數的相關內容,今天我們將繼續分享Blind XXE與OOB-XXE的知識點以及XXE防御方法,希望對大家的學習有所幫助! 上期回顧 ◀漏洞經驗分享丨Java審計XXE(上) Blind XXE Blind XXE與OOB-XXE ...

Mon Mar 18 19:17:00 CST 2019 0 741
Java 審計之SSRF

Java 審計之SSRF 0x00 前言 本篇文章來記錄一下Java SSRF的審計學習相關內容。 0x01 SSRF漏洞詳解 原理: 服務端提供了從其他服務器應用獲取數據的功能且沒有對目標地址做過濾與限制。 大部分的web服務器架構中,web服務器自身都可以訪問互聯網和服務器所在 ...

Thu Sep 17 10:22:00 CST 2020 0 1769
Java審計之XSS

Java審計之XSS 0x00 前言 繼續 學習一波Java審計的XSS漏洞的產生過程和代碼。 0x01 Java 中XSS漏洞代碼分析 xss原理 xss產生過程: XSS代碼分析 在php里面會使用echo對用戶輸入的參數進行直接輸出,導致了xss漏洞的產生。而在Java ...

Sat Sep 12 13:34:00 CST 2020 0 581
Java審計之SQL注入

Java審計之SQL注入 0x00 前言 本篇文章作為Java Web 審計的一個入門文,也是我的第一審計文,后面打算更新一個小系列,來記錄一下我的審計學習的成長。 0x01 JDBC 注入分析 在Java里面常見的數據庫連接方式也就那么幾個,分別是JDBC,Mybatis ...

Fri Sep 11 02:52:00 CST 2020 1 930
Java審計之命令執行

Java審計之命令執行 0x00 前言 在Java中能執行命令的類其實並不多,不像php那樣各種的命令執行函數。在Java中目前所知的能執行命令的類也就兩種,分別是Runtime和 ProcessBuilder類。 0x01 Runtime 執行命令分析 關於Runtime具體的使用 ...

Tue Sep 22 05:15:00 CST 2020 0 593
Java 審計之SSRF(續)

Java 審計之SSRF(續) 0x00 前言 先來說說為啥會有該篇章,在剛剛碼完上篇文章后,后來又去找了找在Java中的一些遠程請求的類。果然翻到了一些有意思的東西,在這里就拿出來給大家分享一下。 0x01 imageIO中的SSRF imageIO類是jdk中自帶的一個類,主要 ...

Thu Sep 17 14:19:00 CST 2020 0 425
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM