XXE 기본편

8689 단어 XXEXML

XXE란?



XML의 외부 참조 기능을 사용해, 기밀 정보를 포함한 내부 파일을 읽어내는 부정 행위.



XXE 응용편



기밀 정보의 유출 뿐만이 아니라, 포트 스캔이나 DoS라든지 여러가지 있지만, 이 페이지에서는 생략.

XXE 대책



링크 모음 등을보십시오.

XXE 및 .NET Framework



XXE 및 .NET Framework

XXE 및 .NET Framework (SgmlReaderDll.dll)



XXE 및 .NET Framework (SgmlReaderDll.dll)

XXE 및 ActiveScript(VBScript)/(ClassicalASP/WSH)



XXE 및 ActiveScript

XXE와 Java



XXE와 Java

위의 링크 된 페이지에서 다양한 실험에 사용 된 XML 파일



XML 파일 : c:\z\aa.txt



외부 참조로 읽은 파일

aa.txt
Hello

XML 파일 : in1.xml



외부 참조가 있는 XML

in1.xml
<?xml version="1.0" encoding="UTF-8" ?>
<!DOCTYPE foo [
<!ENTITY xxe SYSTEM "file:///c:/z/aa.txt">
<!ENTITY bar "alice">
]>
<xml>
&xxe; JaJaJaFa &bar;
</xml>

XML 파일 : in.xml



외부 참조가 없는 일반 XML

in.xml
<root>
<abc>xyz</abc>
<aaa><bbb>ccc</bbb></aaa>
</root>

링크


  • XXE (XML eXternal Entity) Attack
  • XML을 parse하는 앱 보안
  • XML을 Parse하는 앱 보안(보충편)
  • 속성 값의 XXE 공격
  • 개발자 코너 : Java 프로그래밍을 다루는 "DoS 공격에 대한 대책"(1)
  • REXML의 DoS 취약점
  • System.Xml 보안 고려 사항
  • NIB: System.Xml 보안 고려 사항
  • Preventing XXE in PHP
  • PHP 프로그래머를위한 XXE 입문
  • XXE 공격 기본편
  • XML 프로세서 Xerces 2
  • XML External Entity (XXE) Processing
  • XML과 PHP의 이케나이 관계(보안적인 의미에서) Introduction of XXE attack and XML Bomb with PHP
  • 【긴급 릴리스】 모든 버전의 OpenPNE 3, opOpenSocialPlugin, opWebAPIPlugin의 XML 외부 엔티티 참조에 대한 취약성 대응 공지 (OPSA-2013-003)
  • CakePHP 2.2.0-RC2 XXE Injection
  • Zend Framework의 XXE 취약성 대책(ZF2014-01) 및 zendframework/ZendXml 권장
  • XXE (Xml eXternal Entity) Attack
  • How we got read access on Google’s production servers
  • 요청 포제리 검토 – 요청 주입으로 생각
  • XXE에 대한 Kenji_s 북마크
  • Java - javax.xml.parsers.DocumentBuilderFactory
  • .NET Framework System.Xml.XmlDocument
  • .NET Framework System.Xml.XmlDocument#XmlResolver
  • .NET Framework System.Xml.XmlResolver
  • .NET Framework System.Xml.XmlSecureResolver
  • .NET Framework System.Xml.XmlUrlResolver
  • .NET Framework System.Xml.XmlXapResolver
  • .NET Framework System.Xml.XmlPreloadedResolver

  • SQL Server
    XML 보안 고려 사항
    htps : // / cs. mic로소 ft. 코 m/쟈-jp/sql/아도/구이데/다타/xml-세쿠리 ty-안시데라치온 s?ゔ ぃ w = sql - r ゔ ぇ r - 2017

    ADO
    XML 보안 고려 사항
    htps : // / cs. mic로소 ft. 코 m / 쟈 jp / 오후 우세 / c ぃ 엔 t에서 ゔ ぇ ぺ r / 아세스 s /에서 sk와 p database-re-furense / xml- 세키 ty-on 시데라 치온 s

    LINQ to XML 보안(C#)
    htps : // / cs. mic로소 ft. 코 m / 쟈 jp / t t t / c 샤 rp / p 로그 라민 g-gui / 콘세 pts / ぃ q / ぃ q - xml

    NIB: System.Xml 보안 지침
    htps : // / cs. mic로소 ft. 이 m/쟈-jp/p레ゔぃおうsーゔぇr시온 s/ms172416(v=vs.110)

    XMLDOM 참조
    htp // 아 sh. jp / xml / m / 가서 x. htm

    resolveExternals Property
    htps : // / cs. mic로소 ft. 코 m/엔-우 s/p레ゃぃ오우 sーゔぇr 시온 s/우똥ws/에서 sk와 p/ms762283(v=vs.85)

    좋은 웹페이지 즐겨찾기