OWASP Top10 系列之 XPath 注入
OWASP Top10 系列 - 注入 - XPath
原理
XPath 注入发生在当站点使用用户输入的信息来构造请求以获取 XML 数据的时候。
一句话描述
- 甲方:未经过滤,直接使用用户提供的信息来获取、查询 XML 数据,导致其中恶意的 XPath 被执行,返回非预期的数据。
- 乙方:破坏原有的 XPath,插入恶意的 XPath,最后闭合原 XPath 的攻击方式。
利用
攻击点:任何使用 XPath 查询 XML 的地方。
组件
XML、XPath
类型
只有一种:https://www.tr0y.wang/2019/05/11/XPath注入指北/
工具
xcat:https://github.com/orf/xcat
防御
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论