注:该应用请求当前工作目次中存储data.xml和transformation.xslt文件。
缓解筹划
如不雅你的应用法度榜样应用了XSLT,那我建议你可以推敲以下缓解筹划:
- 尽可能避免用户供给的XSLT文档;
- 不要应用不受信赖的输仁攀来生成XSLT文档,例如拼接的字符串。如不雅你须要应用风静态值,你可以选择大年夜XML数据文件或者XSLT文档中获取。
- 禁用XSLT代码库实现的所有危险功能,因为代码库的默认设备平日都是不安然的。确保禁用嵌入式脚本扩大,以及其他许可读写外部文件的专用扩大。
总结
对于很多应用法度榜样来说,XSLT固然是一种功能强大年夜的对象,但它也有很多不为人知的弱点。不良的编码习惯将有可能让应用法度榜样出现安然马脚,而这些马脚将有可能许可进击者长途控制你的应用法度榜样并大年夜中提取数据。
【编辑推荐】
- Tor 浏览器存在严重马脚 或泄漏用户真实 IP 地址
- 几回再三被曝安然马脚的Android在10月经历了哪些威逼?
- PostgreSQL 六版齐发,修复安然马脚
- GitHub 将警告开辟者风行软件库的马脚
- CPU马脚危及全球,我们该怎么对待这个马脚呢?
推荐阅读
很多公司声称本身的解决筹划中囊括了ML,但大年夜多半时刻,这项功能是被夸大年夜了的。钠揭捉?问供给商的问题,应落脚在他们体系的精确率、速度和效力上。分析的数据是大年夜哪儿来的?收集频率是多久一次?该解决筹>>>详细阅读
本文标题:解析XSLT服务器端注入攻击
地址:http://www.17bianji.com/lsqh/39533.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示