xaker

Easy Hack: Как пропихнуть инъекцию через JSON/XML-заглушки для API

  • четверг, 24 марта 2016 г. в 02:11:18
https://xakep.ru/2016/03/23/json-xml-api-xxe/
Для подписчиков
Как найти уязвимости там, где их ещё никто не искал? Попробуй перевести POST-запрос, например, для аутентификации в JSON- или XML-формат. Идея в том, что разработчики часто оставляют различные способы аутентификации, обычно, для дальнейшего использования сторонними приложениями. А так как эта функциональность не на виду, часто она не защищена от банальных инъекций. а если в дело вступает XML - чтение произвольных файлов на сервере практически гарантированно!