【问题标题】:How does the Android XmlPullParser handle vulnerabilities?Android XmlPullParser 如何处理漏洞?
【发布时间】:2017-01-19 05:38:58
【问题描述】:

如果我在我的应用程序中使用 XmlPullParser,它是否有可能暴露于诸如“billion laughs”之类的漏洞?

使用 XmlPullParser 时应采取哪些安全程序?

【问题讨论】:

  • @user13 请停止给关键字添加反引号,这不合适meta.stackexchange.com/questions/135112/…
  • 反引号是什么意思?我看不出这个问题中有什么不合适的地方?
  • 我的评论不是给你的(你的问题没问题),它是发给另一个对你的问题进行了不当编辑的用户。
  • 哦,好吧,我很抱歉 :)

标签: java android xml xml-parsing


【解决方案1】:

默认情况下,XMlPullParser 不会解析实体,因此您不会暴露于此类漏洞。但是,您将不得不处理在尝试解析未声明的实体时启动的异常。 要保持这种行为,您必须确保在任何文档解析之前将 XMlPullParser.FEATURE_PROCESS_DOCDECL 设置为 false。

还建议不要使用来自未知来源的 DTD 来验证您的 XML。最好的方法是在您的应用程序中使用嵌入式 DTD 并使用它来验证 XML。

您可以通过以下链接找到有关 XML 外部实体的更多信息:

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-06-13
    • 1970-01-01
    • 2017-02-28
    • 1970-01-01
    • 1970-01-01
    • 2017-04-02
    相关资源
    最近更新 更多