baidu/openrasp

openrasp XXE规则绕过

xsser opened this issue · 7 comments

xsser commented

规则的编写。。似乎设计了白名单,遇到.xml文件就不检测。
故XXE漏洞中去访问 file:///etc/passwd#.xml就可以绕过。
测试过,可以读取

你好,请提供下测试用例、JDK版本、应用服务器版本

xsser commented

jdk1.8
测试用力就是

file:///etc/passwd#.xml

需要你提供下受影响的XML类库

xsser commented

SAXReader啥的 忘记了。。

我们成功复现了,不只是#,会尽快修复

xsser commented

我们成功复现了,不只是#,会尽快修复

能申请一个cve么?