openrasp XXE规则绕过
xsser opened this issue · 7 comments
xsser commented
规则的编写。。似乎设计了白名单,遇到.xml文件就不检测。
故XXE漏洞中去访问 file:///etc/passwd#.xml就可以绕过。
测试过,可以读取
CaledoniaProject commented
你好,请提供下测试用例、JDK版本、应用服务器版本
xsser commented
jdk1.8
测试用力就是
file:///etc/passwd#.xml
CaledoniaProject commented
需要你提供下受影响的XML类库
xsser commented
SAXReader啥的 忘记了。。
CaledoniaProject commented
我们成功复现了,不只是#
,会尽快修复
xsser commented
我们成功复现了,不只是
#
,会尽快修复
能申请一个cve么?