XXE (XML External Entity): как старый формат данных открывает доступ к системным файлам
XXE — это уязвимость, возникающая, когда веб-приложение некорректно обрабатывает XML-файлы, загружаемые пользователем. Если XML-парсер настроен небезопасно, злоумышленник может внедрить в документ ссылку на внешнюю сущность (External Entity). В результате сервер при обработке файла сам прочитает свои секретные данные и отправит их хакеру.
— Разбираем механику инъекции внешних сущностей. Узнаем, как обычная выгрузка отчета или импорт конфигурации в формате XML могут превратиться в инструмент для чтения системных файлов.
В материале:
— Принцип работы: как с помощью конструкции SYSTEM заставить сервер прочитать файл /etc/passwd или конфиги приложения
— Не только чтение файлов: как XXE используют для проведения внутренних SSRF-атак и сканирования портов корпоративной сети
— Слепая (Blind) XXE: методы извлечения данных, когда сервер не выводит результат обработки XML на экран напрямую
— Методы защиты: полное отключение поддержки внешних сущностей (DTD / External Entities) в конфигурации XML-парсера
«Опасность XXE заключается в том, что разработчики часто используют стандартные настройки парсеров по умолчанию, которые по старой привычке доверяют внешним ссылкам в документах. Безопасность начинается с явного запрета на чтение лишнего»
— отмечают специалисты по анализу защищенности.
🔗 Статья
// BACKDOOR
XXE — это уязвимость, возникающая, когда веб-приложение некорректно обрабатывает XML-файлы, загружаемые пользователем. Если XML-парсер настроен небезопасно, злоумышленник может внедрить в документ ссылку на внешнюю сущность (External Entity). В результате сервер при обработке файла сам прочитает свои секретные данные и отправит их хакеру.
— Разбираем механику инъекции внешних сущностей. Узнаем, как обычная выгрузка отчета или импорт конфигурации в формате XML могут превратиться в инструмент для чтения системных файлов.
В материале:
— Принцип работы: как с помощью конструкции SYSTEM заставить сервер прочитать файл /etc/passwd или конфиги приложения
— Не только чтение файлов: как XXE используют для проведения внутренних SSRF-атак и сканирования портов корпоративной сети
— Слепая (Blind) XXE: методы извлечения данных, когда сервер не выводит результат обработки XML на экран напрямую
— Методы защиты: полное отключение поддержки внешних сущностей (DTD / External Entities) в конфигурации XML-парсера
«Опасность XXE заключается в том, что разработчики часто используют стандартные настройки парсеров по умолчанию, которые по старой привычке доверяют внешним ссылкам в документах. Безопасность начинается с явного запрета на чтение лишнего»
— отмечают специалисты по анализу защищенности.
🔗 Статья
// BACKDOOR