NIUCLOUD是一款SaaS管理后台框架多应用插件+云编译。上千名开发者、服务商正在积极拥抱开发者生态。欢迎开发者们免费入驻。一起助力发展! 广告
[TOC] ## XXE漏洞 ~~~ xml外部实体注入 ~~~ ## XXE漏洞形成的原理 在应用程序解析XML输入时,没有禁止外部实体的加载,导致用户可以控制外部加载的文件,从而形成XXE漏洞 ## XXE漏洞的危害 * 文件读取 * 命令执行 * 内网端口扫描 * 攻击内网网站 * 发起DOS攻击 ## XXE防御 * 禁用外部实体 * 过滤关键词