【问题标题】:Is XML-RPC safe?XML-RPC 安全吗?
【发布时间】:2013-08-26 19:13:11
【问题描述】:

我在服务器上有一组 Web 应用程序,最终用户要求我们启用 XML-RPC。 XML-RPC 的“远程过程调用”部分让我有点害怕。我的担忧是否有效(即启用/使用 XML-RPC 是否安全)?从我的搜索中,我只能找到特定于 Wordpress 的信息(显然,他们认为 XML-RPC 足够安全,从 3.5 版开始默认启用它)。

【问题讨论】:

  • 这里的上下文是什么?这个最终用户会用 XML-RPC 做什么?
  • 在什么意义上“安全”?什么样的用户可以访问服务器,你想阻止他们做什么?
  • XML-RPC 只是一个接口;通过 XML-RPC 公开 API 和通过 RESTful 接口公开 API 并没有本质上的不同。在任何一种情况下,您都故意将 API 暴露给远程用户,其中隐含了所有安全影响——影响几乎完全取决于 API 本身的内容。

标签: xml xml-rpc


【解决方案1】:

是的,从安全意义上讲,它相当安全。

只需在此处查找 CVE:

https://www.cvedetails.com/vulnerability-list.php?vendor_id=2337&product_id=&version_id=&page=1&hasexp=0&opdos=0&opec=0&opov=0&opcsrf=0&opgpriv=0&opsqli=0&opxss=0&opdirt=0&opmemc=0&ophttprs=0&opbyp=0&opfileinc=0&opginf=0&cvssscoremin=6&cvssscoremax=6.99&year=0&month=0&cweid=0&order=3&trc=53&sha=392fdc92d5f65849f45c2e7249d5f9570dfbd711

而且您可以看到,除了 XMLRPC 本身之外,还有其他功能的关注点。

(按照漏洞利用数量降序排列,您可以看到 XMLRPC 没有可用的漏洞,但可能针对 SQL 注入等其他类别的漏洞)。

对于平衡的观点,您可以进一步阅读(在我看来,这只是目前的炒作):

https://www.wordfence.com/blog/2015/10/should-you-disable-xml-rpc-on-wordpress/

https://blogvault.net/disable-xml-rpc-for-better-security/

https://blogvault.net/how-xml-rpc-affects-wordpress-security/

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2013-09-12
    • 2011-02-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多