【发布时间】:2014-04-11 12:01:30
【问题描述】:
我注意到我们的 GoogleAppEngine 应用程序中有一些 XXE 漏洞。但是,您似乎必须知道文件的确切路径才能读取它们,例如
/base/data/home/apps/s~<app-name>/<version-id>.<somenumber>/appengine_config.py
我不确定 AppEngine 是如何提出<somenumber> 的,但我应该有多自信
<version-id> 和 <somenumber> 没有暴露在任何地方?
【问题讨论】:
-
您是否尝试过从您共同拥有的另一个应用程序中读取文件来测试您是否有权限?我会假设您没有阅读权限。