当前位置: 首页 > news >正文

哪些网站是php搜索引擎营销

哪些网站是php,搜索引擎营销,政府网站管理 内容建设,做海报网站问题: XML 注入攻击,和 SQL 注入的原理一样,都是攻击者输入恶意的代码来执行自身权限以外的功能。 XML 是存储数据的一种方式,如果在修改或者查询时,没有做转义,直接输入或输出数据,都将导…
问题:
XML 注入攻击,和 SQL 注入的原理一样,都是攻击者输入恶意的代码来执行自身权限以外的功能。
XML 是存储数据的一种方式,如果在修改或者查询时,没有做转义,直接输入或输出数据,都将导
XML 注入漏洞。攻击者可以修改 XML 数据格式,增加新的 XML 节点,对数据处理流程产生影响。
攻击下面是一个保存注册用户信息为 XML 格式的例子:
final String GUESTROLE = "guest_role";
...
//userdata 是准备保存的 xml 数据,接收了 name email 两个用户提交来的数据。
String userdata = "<USER role="+
GUESTROLE+
"><name>"+
request.getParameter("name")+
"</name><email>"+
request.getParameter("email")+
"</email></USER>";
// 保存 xml
userDao.save(userdata);
可以看到,这段代码没有进行任何的过滤操作。一个普通用户注册后,会产生这样一条数据记录:
<?xml version="1.0" encoding="UTF-8"?>
<USER role="guest_role">
<name>user1
</name>
<email>user1@a.com
</email>
</USER>
攻击者输入自己 email 时,可以输入如下代码:
user1@a.com</email></USER><USER role="admin_role"><name>lf</name><email>user2@a.com
最终用户注册后,数据就变成了:
<?xml version="1.0" encoding="UTF-8"?>
<USER role="guest_role">
<name>user1
</name>
<email>user1@a.com</email>
</USER>
<USER role="admin_role">
<name>lf</name>
<email>user2@a.com
</email>
</USER>
可以看到,多出了一条 role=“admin_role” 的管理员 lf 。达到攻击目的。
修复:
对关键字符串进行转义:
& --> &
< --> <
> --> >
" --> "
' --> '
XML 保存和展示之前,对数据部分,单独做转义即可:
String userdata = "<USER role="+
GUESTROLE+
"><name>"+
StringUtil.xmlencode(request.getParameter("name"))+
"</name><email>"+
StringUtil.xmlencode(rrequest.getParameter("email"))+
"</email></USER>";
http://www.shuangfujiaoyu.com/news/55243.html

相关文章:

  • 网站产品数据库seo网站外链工具
  • 做外链等于网站更新么百度关键词优化点击 教程
  • 南平网站开发百度移动开放平台
  • 咋做个人网站seo网站制作优化
  • 做问卷用哪个网站好厦门seo优化推广
  • 江门企业做网站潍坊seo关键词排名
  • 网站建设成本预算微营销推广平台有哪些
  • 关于建设校园网站的毕业论文做销售记住这十句口诀
  • 企业黄页哪个网站好福州网站排名提升
  • pc网站模板余姚seo智能优化
  • 网站如何做优化网页制作成品模板网站
  • 品牌营销型网站建设关键词网站排名软件
  • 什么是企业邮箱怎么申请做seo是什么意思
  • 上海网站建设套餐提高工作效率英语
  • e时代网站制作打开百度首页
  • 大淘客网站推广位怎么做跨境电商靠谱吗
  • 建设网站的技术手段哪里有免费的网站推广
  • 吉林网站建设中国站长
  • 招生网站建设板块搜索引擎优化 简历
  • 冕宁住房和建设局网站长沙网站制作推广
  • asp.net企业网站源码江苏企业seo推广
  • 如何把网站推广出aso优化软件
  • 歙县住房和城乡建设委员会网站市场营销策划方案书
  • html5 css3 网站模板千锋教育培训机构可靠吗
  • 杭州网站忧化seo难不难学
  • 网站做树状结构有什么作用seo网站推广收费
  • 做植物网站seo技巧课程
  • 服务器两个域名一个ip做两个网站广州seo培训
  • 玉环做企业网站百度打开百度搜索
  • 班级网站 模板重庆网站优化软件