// TAG
#xml
2 篇
红队渗透SOAP 协议中的 XML 外部实体注入(XXE)漏洞
本文探讨了SOAP协议中的XML外部实体注入(XXE)漏洞。文章首先介绍了SOAP协议的结构和XML解析机制,分析了XXE漏洞通过恶意DTD定义外部实体读取服务器敏感文件的攻击原理。针对现代SOAP框架中的XOP/MTOM优化机制,文章阐述了其可能被用于绕过WAF检测的高级攻击方式。在影响方面,XXE可导致信息泄露、SSRF、DoS甚至RCE。防御策略包括配置XML解析器禁用外部实体、升级框架版本、部署WAF以及遵循最小权限原则。文章强调在复杂网络环境中,XXE漏洞仍具有高风险,需要多层防御确保系统安全。
阅读 →
杂记不同配置文件格式对比解析:XML、JSON、INI 和 TOML 你更喜欢哪个?
配置文件格式的选择没有绝对的“最好”,而是取决于具体需求。XML 承载了历史的厚重,JSON 定义了现在的便捷,INI 保留了简洁的传统,而 TOML 则代表了未来的优雅。从社区趋势来看,JSON 和 TOML 是当前最受欢迎的选择,前者凭借通用性取胜,后者以人性化设计崭露头角。你更喜欢哪种格式?是 JSON 的简洁,TOML 的优雅,还是其他?欢迎在评论区分享你的看法,让我们一起探讨配置文件的未来!
阅读 →