应用软件安全编程--05预防 XML 注入

如果用户有能力使用结构化XML 文档作为输入,那么他能够通过在数据字段中插入 XML 标签来 重写这个 XML 文档的内容。 XML 解析器会将这些标签按照正常标签进行解析。下面是一段在线商 店的 XML 代码,主要用于查询后台数据库。

XML 复制代码
<item)

<description>Widget</description)

<price)500.0</price>

<quantity>1</quantity)

</item)

恶意用户可以在<quantity)元素中输入以下字符串:1</quantity)<price>1.0</price〉<quantity>1 会生成以下的 XML 文档:

XML 复制代码
<item)

<description>Widget</description)

<price)500.0</price>

<quantity)1</quantity)<price)1.0</price 〉<quantity)1</quantity)

</item)

通过使用简单的API 解析器(org.xml.sax and javax.xml.parsers.SAXParser)可以解析该 XML 文 件,如果解析XML 的代码获取的是最后一个元素<price)的值,那么商品价格就被设置为1.0。

对于预防 XML 注入的情况,示例1给出了不规范用法(Java 语言)示例。示例2给出了规范用法 (Java 语言)示例。

java 复制代码
示例1:

public class OnlineStore {

private static void createXMLStreamBad(final BufferedOutputStreamoutStream, final String quantity) throws IO- Exception {

String xmlString ="<item 〉\n(description>Widget</description)\n"

+"<price)500</price 〉\n"+"<quantity)"+ +"</quantity)</item)";

outStream.write(xmlString.getBytes());

outStream.flush();

}

} 

上面的代码样例中,一个方法简单的使用了字符串拼接来创建一个 XML 查询,然后将其发送到服务器。在这时就有可能出现XML注入问题,因为这个方法没有进行任何输入验证。

当XML可能已经载入还未处理的输入数据时,一般情况下使用XML模板或者DTD验证 XML。如果还没有创建这样的XML字符串,那么应在创建 XML之前处理输入,这种方式性能较高。

java 复制代码
示例2(输入验证):

public class OnlineStore {

private static void createXMLStream(final BufferedOutputStreamoutStream,

final String quantity) throws IOException, NumberFormatException {

// Write XML string only if quantity is an unsigned integer(count).

int count = Integer.parseUnsignedInt(quantity);

String xmlString ="<item 〉\n(description>Widget</description)\n"

+"<price)500(/price 〉\n"+"〈quantity)"+         count+"</quantity)</item)";

outStream.write(xmlString.getBytes());

outStream.flush();

 }

 }

代码的解决方案是验证 quantity 是一个无符号整数。

相关推荐
北极糊的狐1 小时前
IntelliJ IDEA插件:CodeGeeX 智能助手插件
java·ide·intellij-idea
悟能不能悟1 小时前
jdk25结构化并发和虚拟线程如何配合使用?有什么最佳实践?
java·开发语言
熙客2 小时前
Java8:Lambda表达式
java·开发语言
小咕聊编程2 小时前
【含文档+PPT+源码】基于java web的篮球馆管理系统系统的设计与实现
java·开发语言
后端小张2 小时前
【JAVA 进阶】Mybatis-Plus 实战使用与最佳实践
java·spring boot·spring·spring cloud·tomcat·mybatis·mybatis plus
崎岖Qiu2 小时前
【设计模式笔记07】:迪米特法则
java·笔记·设计模式·迪米特法则
摇滚侠4 小时前
Spring Boot3零基础教程,SpringApplication 自定义 banner,笔记54
java·spring boot·笔记
青云交4 小时前
Java 大视界 -- Java 大数据机器学习模型在游戏用户行为分析与游戏平衡优化中的应用
java·大数据·机器学习·数据存储·模型构建·游戏用户行为分析·游戏平衡优化
暗武逢天7 小时前
Java导出写入固定Excel模板数据
java·导出数据·easyexcel·excel固定模板导出
摇滚侠7 小时前
Spring Boot3零基础教程,KafkaTemplate 发送消息,笔记77
java·spring boot·笔记·后端·kafka