0

0

.NET如何防止XML上传中的Billion Laughs攻击 XmlReaderSettings详解

星降

星降

发布时间:2026-01-22 07:41:33

|

590人浏览过

|

来源于php中文网

原创

xmlreadersettings 默认允许 dtd 解析,易受 billion laughs 攻击;必须显式设 dtdprocessing.prohibit、xmlresolver = null 才安全。

.net如何防止xml上传中的billion laughs攻击 xmlreadersettings详解

XmlReaderSettings 默认不防 Billion Laughs,必须显式禁用 DTD 和外部实体

默认情况下,XmlReader.Create() 使用的 XmlReaderSettings 允许 DTD 解析(DtdProcessing 默认为 Parse),这正是 Billion Laughs 攻击能生效的前提。攻击者上传含递归实体定义的恶意 XML,如 ,会触发指数级内存/ CPU 消耗。

关键操作是:在创建 XmlReader 前,必须手动配置 XmlReaderSettings,关闭 DTD 处理和外部实体加载:

var settings = new XmlReaderSettings
{
    DtdProcessing = DtdProcessing.Prohibit,
    XmlResolver = null,
    ValidationType = ValidationType.None
};

注意:DtdProcessing.Prohibit 是硬性开关,比 Ignore 更安全;XmlResolver = null 防止解析外部实体(如 SYSTEM "http://evil.com/xxe.dtd");ValidationType.None 可省略,但显式声明更清晰。

ASP.NET Core 中处理文件上传时的 XmlReaderSettings 配置时机

在 Controller 的 IFormFile 处理流程中,不能直接对原始流调用 XmlReader.Create(stream) 而不传入 XmlReaderSettings —— 这等同于使用不安全的默认设置。

正确做法是在读取前立即构建带防护的 XmlReader

  • file.OpenReadStream() 获取流后,立刻传入已配置好的 XmlReaderSettings
  • 避免先将整个文件读入 MemoryStream 再解析,否则可能在构造流时就已触发解析(取决于封装逻辑)
  • 若使用 XmlSerializer,它底层也依赖 XmlReader,需通过 XmlSerializer.Deserialize(XmlReader) 重载传入受控 reader

示例片段:

Zyro AI Image Upscaler
Zyro AI Image Upscaler

Zyro出品的AI图片放大工具

下载
using var reader = XmlReader.Create(file.OpenReadStream(), settings);
var doc = XDocument.Load(reader); // 安全

为什么 XmlSecureResolver 或自定义 XmlResolver 不够用

有人尝试用 XmlSecureResolver 或继承 XmlResolver 并返回 null 来拦截外部请求,但这无法阻止 Billion Laughs —— 因为该攻击完全在 DTD 内部定义,不发起任何外部 HTTP 请求。

真正有效的防线只有两个:

  • DtdProcessing = DtdProcessing.Prohibit:直接拒绝解析任何 DTD 块(包括内部子集)
  • 不启用 Prohibit 时,即使 XmlResolver = null,DTD 中的嵌套实体仍会被展开(.NET Framework 4.6+ 和 .NET Core 2.1+ 行为一致)

验证方式:上传含 ]> 的 XML,若未抛出 XmlExceptiony 被展开,则说明 DtdProcessing 未设为 Prohibit

.NET 5+ 中 XmlReader.Create 的隐式设置陷阱

.NET 5 引入了更严格的默认行为,但仅限于某些重载 —— 比如 XmlReader.Create(string)(文件路径)默认禁用 DTD,而 XmlReader.Create(Stream) 依然沿用老规则(DtdProcessing.Parse)。

这意味着:同一份代码,在读文件 vs 读上传流时,安全性可能不一致。最稳妥的方式始终是显式传入 XmlReaderSettings,而不是依赖运行时版本或重载差异。

容易被忽略的一点:如果项目同时引用了 System.Xml.XmlDocumentSystem.Xml.Xsl,某些 XSLT 处理路径可能绕过你配置的 XmlReaderSettings,此时需检查 XslCompiledTransform.Load() 是否传入了安全的 XmlReader

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1010

2023.08.02

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

254

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

1089

2024.03.01

pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1945

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2119

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1167

2024.11.28

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

495

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

449

2023.11.14

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

4

2026.03.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
极客学院Java8新特性视频教程
极客学院Java8新特性视频教程

共17课时 | 3.8万人学习

C# 教程
C# 教程

共94课时 | 11万人学习

python编程入门系列图文教程
python编程入门系列图文教程

共65课时 | 25万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号