0

0

.NET如何防止XML上传中的Billion Laughs攻击 XmlReaderSettings详解

星降

星降

发布时间:2026-01-22 07:41:33

|

570人浏览过

|

来源于php中文网

原创

XmlReaderSettings 默认允许 DTD 解析,易受 Billion Laughs 攻击;必须显式设 DtdProcessing.Prohibit、XmlResolver = null 才安全。

.net如何防止xml上传中的billion laughs攻击 xmlreadersettings详解

XmlReaderSettings 默认不防 Billion Laughs,必须显式禁用 DTD 和外部实体

默认情况下,XmlReader.Create() 使用的 XmlReaderSettings 允许 DTD 解析(DtdProcessing 默认为 Parse),这正是 Billion Laughs 攻击能生效的前提。攻击者上传含递归实体定义的恶意 XML,如 ,会触发指数级内存/ CPU 消耗。

关键操作是:在创建 XmlReader 前,必须手动配置 XmlReaderSettings,关闭 DTD 处理和外部实体加载:

var settings = new XmlReaderSettings
{
    DtdProcessing = DtdProcessing.Prohibit,
    XmlResolver = null,
    ValidationType = ValidationType.None
};

注意:DtdProcessing.Prohibit 是硬性开关,比 Ignore 更安全;XmlResolver = null 防止解析外部实体(如 SYSTEM "http://evil.com/xxe.dtd");ValidationType.None 可省略,但显式声明更清晰。

ASP.NET Core 中处理文件上传时的 XmlReaderSettings 配置时机

在 Controller 的 IFormFile 处理流程中,不能直接对原始流调用 XmlReader.Create(stream) 而不传入 XmlReaderSettings —— 这等同于使用不安全的默认设置。

正确做法是在读取前立即构建带防护的 XmlReader

  • file.OpenReadStream() 获取流后,立刻传入已配置好的 XmlReaderSettings
  • 避免先将整个文件读入 MemoryStream 再解析,否则可能在构造流时就已触发解析(取决于封装逻辑)
  • 若使用 XmlSerializer,它底层也依赖 XmlReader,需通过 XmlSerializer.Deserialize(XmlReader) 重载传入受控 reader

示例片段:

using var reader = XmlReader.Create(file.OpenReadStream(), settings);
var doc = XDocument.Load(reader); // 安全

为什么 XmlSecureResolver 或自定义 XmlResolver 不够用

有人尝试用 XmlSecureResolver 或继承 XmlResolver 并返回 null 来拦截外部请求,但这无法阻止 Billion Laughs —— 因为该攻击完全在 DTD 内部定义,不发起任何外部 HTTP 请求。

知元AI
知元AI

AI智能语音聊天 对讲问答 AI绘画 AI写作 AI创作助手工具

下载

真正有效的防线只有两个:

  • DtdProcessing = DtdProcessing.Prohibit:直接拒绝解析任何 DTD 块(包括内部子集)
  • 不启用 Prohibit 时,即使 XmlResolver = null,DTD 中的嵌套实体仍会被展开(.NET Framework 4.6+ 和 .NET Core 2.1+ 行为一致)

验证方式:上传含 ]> 的 XML,若未抛出 XmlExceptiony 被展开,则说明 DtdProcessing 未设为 Prohibit

.NET 5+ 中 XmlReader.Create 的隐式设置陷阱

.NET 5 引入了更严格的默认行为,但仅限于某些重载 —— 比如 XmlReader.Create(string)(文件路径)默认禁用 DTD,而 XmlReader.Create(Stream) 依然沿用老规则(DtdProcessing.Parse)。

这意味着:同一份代码,在读文件 vs 读上传流时,安全性可能不一致。最稳妥的方式始终是显式传入 XmlReaderSettings,而不是依赖运行时版本或重载差异。

容易被忽略的一点:如果项目同时引用了 System.Xml.XmlDocumentSystem.Xml.Xsl,某些 XSLT 处理路径可能绕过你配置的 XmlReaderSettings,此时需检查 XslCompiledTransform.Load() 是否传入了安全的 XmlReader

相关专题

更多
string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

338

2023.08.02

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

232

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

437

2024.03.01

pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1893

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2087

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1028

2024.11.28

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

378

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

413

2023.11.14

AO3中文版入口地址大全
AO3中文版入口地址大全

本专题整合了AO3中文版入口地址大全,阅读专题下面的的文章了解更多详细内容。

1

2026.01.21

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
极客学院Java8新特性视频教程
极客学院Java8新特性视频教程

共17课时 | 3.8万人学习

C# 教程
C# 教程

共94课时 | 7.2万人学习

python编程入门系列图文教程
python编程入门系列图文教程

共65课时 | 24.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号