代码之家  ›  专栏  ›  技术社区  ›  Josh Russo

为什么在使用.NET WCF之类的Web服务时禁止DTD更安全?

  •  2
  • Josh Russo  · 技术社区  · 15 年前

    在使用WCF安全使用Web服务的文档中,它们声明建议在使用元数据时禁止DTD。为什么DTD是安全风险?

    http://msdn.microsoft.com/en-us/library/ms734741.aspx

    2 回复  |  直到 11 年前
        1
  •  3
  •   Hinek    11 年前

    http://msdn.microsoft.com/en-us/magazine/ee335713.aspx

    抵御所有类型XML实体攻击的最简单方法是 在XML中完全禁用内嵌DTD模式 正在分析对象。这是 攻击面减少原则:如果您不使用某个功能, 关闭它,这样攻击者就不能滥用它。

        2
  •  0
  •   Shiraz Bhaiji    15 年前

    在这种情况下,存在已知的拒绝服务漏洞(请参阅Andrews答案)

    然而,几乎任何减少攻击面的措施都会提高安全性。

    推荐文章