Abuse Melding

Je hebt een klacht over de onderstaande posting:

21-02-2017, 14:10 door Erik van Straten

Bij het parsen van een XML file ondersteunt de Oracle Java XML parser het ophalen van aanvullende informatie via FTP. Daarbij kan gebruik gemaakt worden van authenticatie (dus inloggen op de FTP-server met USER en PASS). Er zit echter een bug in Oracle Java: achter de naar de FTP gestuurde URI (ftp://user:password@ftpsite:optionele_poort/pad), dat hoort de parser hoort af te kappen bij de eerstvolgende karakters CR LF, maar dat gebeurt niet. Een kwaadaardige XML bestand met een verwijzing (in dit voobeeld onvolledig) naar: ftp://A<CR><LF>EHLO B<CR><LF>MAIL FROM: <test@example.com><CR<LF>C@mailserver:25/pad Dat zorgt ervoor dat de Java XML interpreter een verbinding maakt met (wat hij denkt een FTP server is) de opgegeven mailserver. Die ontvangt de volgende commando's: USER A<CR><LF> EHLO B<CR><LF> MAIL FROM: <test@example.com><CR><LF> Dit voorbeeld heb ik bewust te kort gehouden (het is onvoldoende om de mailserver een mail te laten versturen), maar je zult het principe wel begrijpen vermoed ik (of zie ...

Beschrijf je klacht (Optioneel):

captcha