mirovinsko.hr - Blind XXE Injection (Out-of-Band DNS Interaction)
#1

Pronađen je Blind XInclude / XML Injection problem.
   

Tok napada izgleda ovako:
Code:
Korisnički unos

Code:
server-side XML obrada

Code:
XInclude učitavanje eksternog resursa

Code:
OOB DNS interakcija

   
Prilikom slanja posebno kreiranog XML sadržaja aplikacija je napravila izlazni DNS zahtev ka eksternom serveru, što ukazuje da se korisnički kontrolisan XML obrađuje bez odgovarajuće zaštite.
Potvrđena je out-of-band DNS interakcija. Nije potvrđeno čitanje fajlova niti klasični XXE (DOCTYPE/ENTITY), već server-side XML/XInclude obrada.

Blind XXE je opasan zato što napadač ubaci zlonamerni XML koji server obradi, ali umesto da mu odmah vrati podatke u odgovoru, server ih potajno obrađuje u pozadini. Napadač onda može da natera server da čita fajlove sa samog sistema ili da pristupa servisima koji nisu dostupni spolja.
Reply
#2

Testirao sam sada i DOCTYPE/ENTITY, proslo je, znaci potvrdjen je i Blind XXE.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)