前幾天有人成功利用 XML External Entity 安全問題,取得 Google 伺服器內的資料:「How we got read access on Google’s production servers」。
可以看到上圖是 /etc/passwd
的內容...
XML Parser 預設有太多功能是根本不會想要用到的,沒有注意到而忘記關掉就會中獎...
幹壞事是進步最大的原動力
前幾天有人成功利用 XML External Entity 安全問題,取得 Google 伺服器內的資料:「How we got read access on Google’s production servers」。
可以看到上圖是 /etc/passwd
的內容...
XML Parser 預設有太多功能是根本不會想要用到的,沒有注意到而忘記關掉就會中獎...
二月的時候 PostgreSQL 的人在 FOSDEM PGDay 2013 上發表了對 NoSQL 的看法 (PDF 投影片):「PostgreSQL as a Schemaless Database.」。
先說明,這投影片相當酸 XD
不過這份投影片說明了大多數人的問題:
另外我建議可以看看維基百科上的 Entity-attribute-value model,大多數你想用 NoSQL 的情況在這個 case 下就可以解決,而且效能相當好。