【发布时间】:2020-12-15 12:00:18
【问题描述】:
我收到了这个 burp 漏洞报告 - 外部服务交互 (HTTP)
XML 被注入到 URL 路径中。我想知道是否有人知道如何防止这种情况。 我正在使用带有 WebForms C# 的 Visual Studio 在 Web 应用程序中工作。
我在想也许可以通过 IIS 或 web.config 文件阻止它,但我不确定。
问题详情
可以诱导应用程序对任意域执行服务器端 HTTP 请求。载荷
应用程序向指定域执行HTTP请求,表明XML解析器处理了注入的XInclude定义。
GET /EmployeeDetails/%3cuhz%20xmlns%3axi%3d%22http%3a//www.w3.org/2001/XInclude%22%3e%3cxi%3ainclude%20href%3d%22http%3a//o6vsilg7waiopz0impyw3z2cn3twho5ptgl3br0。 burpcollaborator.net/foo%22/%3e%3c/uhz%3e?RequestId=428 HTTP/1.1 接受编码:gzip,放气 接受:/ 接受语言:en 用户代理:Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36 连接:关闭
【问题讨论】:
-
一定是xml命名空间引起的:xmlns
-
你可以试试这个代码:
XmlDocument xmlDoc = new XmlDocument(); xmlDoc.XmlResolver = null; xmlDoc.LoadXml(OurOutputXMLString);stackoverflow.com/questions/14230988/…
标签: c# asp.net visual-studio iis webforms