小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

绿盟科技CERT监测到Apache Struts存在外部实体(XXE)注入漏洞S2-069(CVE-2025-68493),攻击者可利用该漏洞读取敏感文件或进行拒绝服务攻击。受影响版本包括2.0.0至2.3.37和2.5.0至2.5.33,建议用户尽快升级至6.1.1及以上版本以防护。官方已发布修复版本,用户也可采取临时措施禁用外部实体。

【漏洞通告】Apache Struts外部实体(XXE)注入漏洞S2-069(CVE-2025-68493)

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T03:32:51Z

本文探讨了Java、PHP和.NET环境中的XXE漏洞利用技巧,涵盖不同协议的支持与限制,重点介绍了如何通过特定协议读取文件、执行命令及绕过安全防护。同时分析了不同JDK版本对安全性的影响,提醒在实际应用中需谨慎使用相关技术。

XXE在各种环境中漏洞利用的一些技巧

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-07T03:00:06Z
防止Symfony框架中的XXE注入

XML外部实体(XXE)注入是一种严重的安全漏洞,可能导致数据泄露和远程代码执行。在Symfony框架的PHP应用中,错误解析XML输入可能引发此漏洞。防止XXE的关键在于禁用XML解析器的外部实体加载,并使用安全的解析库。

防止Symfony框架中的XXE注入

DEV Community
DEV Community · 2025-05-01T09:43:47Z

本文介绍了通过IP地址进行信息收集的方法,包括开放端口扫描和利用XXE漏洞进行攻击。使用nmap和masscan工具检测目标主机的开放端口,并提供了Python进行特权提升的示例代码。

[Meachines] [Medium] DevOops XXE-XML-RSS+cPickle反序列化+git-leak权限提升

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-25T14:53:24Z

本文介绍了对IP地址10.10.10.78的端口扫描和服务识别,发现开放了FTP、SSH和HTTP服务。通过FTP匿名登录和SSH连接,进行了特权提升和凭证窃取。文章强调网络安全技术的合法使用,并提醒读者谨慎操作。

[Meachines] [Medium] Aragog FTP+XXE+HTTP请求凭证窃取权限提升

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-17T14:47:58Z

本文讨论了XML外部实体(XXE)攻击的原理及防御措施,包括敏感文件泄露、服务端请求伪造(SSRF)、盲注XXE和远程代码执行(RCE)。防御策略包括禁用特定协议、过滤输入和监控日志,强调多层防护的重要性,尤其是针对非显式XXE入口点的安全策略。

XXE漏洞攻击场景的一些解析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-14T02:36:27Z

XXE(XML外部实体注入)是一种安全漏洞,攻击者通过注入恶意外部实体来获取敏感数据或执行远程代码。防御措施包括禁用外部实体、输入过滤和协议限制,同时结合监控和渗透测试以确保安全。

XXE漏洞的简单介绍

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-02-14T02:08:26Z

本文是关于JavaMeldoy 组件漏洞分析学习,将围绕XXE漏洞进行分析学习。

代码审计 | JavaMeldoy XXE漏洞分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-01-02T03:34:27Z
XML外部实体(XXE)注入

XML外部实体(XXE)注入是一种网络安全漏洞,攻击者通过不当配置的XML处理器访问敏感数据或执行任意代码。XXE漏洞可通过直接包含、参数实体和盲XXE等方式利用,可能导致数据泄露、伪造请求和拒绝服务。防范措施包括禁用外部实体解析、输入验证和使用安全的XML解析库。了解XXE机制并采取有效措施可降低风险。

XML外部实体(XXE)注入

DEV Community
DEV Community · 2024-12-10T06:58:29Z

本文介绍XML基础概念,XXE攻击原理和防御措施,以及IoT自定义安全规则集的应用。

从原理到实战,详解XXE攻击

华为云官方博客
华为云官方博客 · 2023-10-13T09:45:35Z

Apache Ivy是一个管理基于ANT项目依赖关系的开源工具。在Apache Ivy 2.5.2之前的版本中存在XXE漏洞,攻击者可以利用该漏洞获取目标主机上Apache Ivy有权访问的任意文件。修复方案是升级org.apache.ivy:ivy到2.5.2或更高版本,并将javax.xml.accessExternalDTD设置为空字符串以禁止外部实体引用的访问。

【中危】Apache Ivy<2.5.2 存在XXE漏洞 (CVE-2022-46751)

OSCS开源安全社区
OSCS开源安全社区 · 2023-08-22T10:12:53Z

本文主要是对其中有关于XXE中的两点sink进行几点分析。

从JDK源码来看XXE的触发原理和对应的防御手段

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2022-12-21T11:04:37Z

作者:腾讯安全玄武实验室 tomato, salt 0x00 背景Ghidra是 NSA 发布的一款反汇编工具,它的发布引起了安全研究人员的极大兴趣。有研究人员发现Ghidra在加载工程时会存在XXE,基于笔者之前对XXE漏洞利用研究发现,攻击者可以利用Java中的特性以及Windows操作系统中NTLM认证协议的缺陷的组合来完成RCE。

Ghidra 从 XXE 到 RCE

腾讯安全玄武实验室
腾讯安全玄武实验室 · 2019-03-18T10:21:17Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码