Skip to content

XXE漏洞 #889

@QiAnXinCodeSafe

Description

@QiAnXinCodeSafe

您好:
我是360代码卫士的工作人员,在我们的开源项目代码检测过程中发现weixin-java-tools项目存在XXE漏洞,详细信息如下:
在BaseWxPayResult.java文件的getXmlDoc方法中:
default
创建了xml解析器,但没有禁用外部实体就直接用于解析xml导致了xxe漏洞

此处是一个xxe盲注,做个简单的复现
在BaseWxPayResultTest.java对xmlStr做个修改
default
日志信息
default
还望及时修复

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions