?
(Алгоритм типа если application/json - пытается ли он туда сущности внедрять?)
Или лучше вручную проверить?
Там в доке есть про XXE, но алгоритм непонятный - вроде везде пытается XXE пейлоад пропихнуть.
Просто, если нет, то хотел бы попробовать плагин написать типа такого (псевдокод)
if request.content-type == 'application/json'
# то меняем на application/xml и пробуем внедрить сущности
if request.content-type == 'application/xml'
# пробуем внедрить сущности
Я ручками всегда проверяю обрабатывает ли xml
Обсуждают сегодня