【发布时间】:2014-10-02 09:56:27
【问题描述】:
这是关于在使用 JAXB API 时避免 XXE 攻击。我知道在使用 JAXB 时,可以覆盖默认解析机制,并且可以使用备用 SAX 解析器并设置实体功能以避免 XXE 攻击。但想了解默认解析器到底是什么,并在其上设置安全功能。有什么帮助吗?
【问题讨论】:
-
在阅读了 Unmarshaller (class) 和
Object unmarshal(Source source)的 javadoc 之后还有什么需要回答的。我可以在答案中引用这一切,但这似乎很荒谬。您可以轻松阅读 Unmarshaller 实现的源代码。
标签: java xml security jaxb xxe