0

0

Python defusedxml安全解析 防止Python解析XML时被攻击

煙雲

煙雲

发布时间:2026-02-27 11:23:03

|

252人浏览过

|

来源于php中文网

原创

xml.etree.elementtree 默认不安全,因其默认启用dtd解析和实体展开,易受xxe攻击;应改用defusedxml.elementtree并禁用外部实体、限制节点深度等。

python defusedxml安全解析 防止python解析xml时被攻击

为什么 xml.etree.ElementTree 默认不安全

Python 标准库的 xml.etree.ElementTree 在解析外部实体(XXE)或大量嵌套节点时,会直接执行 DTD 声明、加载远程资源、展开实体——这等于把解析器变成攻击入口。常见现象是:程序突然发起外网请求、内存暴涨崩溃、甚至读取本地文件(如 file:///etc/passwd)。根本原因不是它“有漏洞”,而是它默认开启 DTD 解析和实体展开,而多数业务根本不需要这些功能。

实操建议:

立即学习Python免费学习笔记(深入)”;

  • 只要 XML 来源不可信(用户上传、HTTP 回包、第三方 API),就绝不能直接用 ET.parse()ET.fromstring()
  • 禁用 DTD 的最简方式是传入自定义 XMLParser,并设 resolve_entities=Falsestrip_cdata=False(后者防 CDATA 逃逸)
  • 但更稳妥的做法是换用 defusedxml——它不是“增强版标准库”,而是从解析器底层重写防御逻辑

defusedxml.ElementTree 替代原生解析器

这是最常用也最直接的迁移路径。它完全兼容 xml.etree.ElementTree 的 API,只需改导入和函数名,不用动业务逻辑。

实操建议:

立即学习Python免费学习笔记(深入)”;

  • 安装:pip install defusedxml
  • 替换导入:from defusedxml.ElementTree import parse, fromstring(不是 import defusedxml.ElementTree as ET,否则仍可能误用原生类)
  • 注意:defusedxml.ElementTree 不支持 iterparse(),如果代码里用了流式解析,得换成 defusedxml.cElementTree 或改用 SAX 方式
  • 参数差异:它默认禁用 DTD、外部实体、注释、CDATA 展开,且对节点深度、属性数量、文本长度做了硬限制(可调,但别轻易放宽)

解析失败时看到 DefusedXmlException 怎么办

这不是 bug,是防御机制在起作用。典型错误信息像:defusedxml.common.DefusedXmlException: Maximum depth exceededEntity 'xxx' not found

Getsound
Getsound

基于当前天气条件生成个性化音景音乐

下载

实操建议:

立即学习Python免费学习笔记(深入)”;

  • 先确认 XML 是否真合法:用在线 XXE 检测工具(如 xxe-exploiter)扫一遍,排除恶意构造
  • 如果是合法但结构复杂(比如深度 > 100 的嵌套、超长 base64 文本),再考虑调参,例如:
    from defusedxml.ElementTree import ParseError<br>from defusedxml.common import EntitiesForbidden<br><br># 允许更深的树(慎用)<br>parser = XMLParser()<br>parser.parser.UseForeignDTD(False)<br>parser._parser.DefaultHandler = None<br>parser._parser.SetParamEntityParsing(0)
  • 更推荐做法:在解析前用正则或简单字符串扫描预检——比如拒绝含 /code>、<code><?xml. *?encoding(非 UTF-8)、SYSTEM 的 XML

还有哪些地方容易漏掉防御

很多人只改了主解析入口,却忘了其他 XML 相关模块也在悄悄干活。

实操建议:

立即学习Python免费学习笔记(深入)”;

  • 检查是否用了 xml.dom.minidom:必须换成 defusedxml.minidom,否则 minidom.parse() 依然危险
  • 检查是否用了 lxml:它默认也不安全,需显式关闭 DTD:etree.XMLParser(resolve_entities=False, no_network=True)
  • 检查 Web 框架层:Django 的 django.http.HttpRequest.body 或 Flask 的 request.data 如果被直接喂给 XML 解析器,同样需要前置过滤
  • 特别注意测试用例:很多单元测试用硬编码 XML 字符串,里面带 &xxe; 实体,一跑就触发异常——这不是问题,是测试在帮你暴露风险

真正麻烦的从来不是加一行 from defusedxml...,而是得逐个确认所有 XML 进口点、所有依赖库的解析行为、所有测试数据的合法性。漏掉任意一个,前面的防护就形同虚设。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Web 框架 Django 深度开发
Python Web 框架 Django 深度开发

本专题系统讲解 Python Django 框架的核心功能与进阶开发技巧,包括 Django 项目结构、数据库模型与迁移、视图与模板渲染、表单与认证管理、RESTful API 开发、Django 中间件与缓存优化、部署与性能调优。通过实战案例,帮助学习者掌握 使用 Django 快速构建功能全面的 Web 应用与全栈开发能力。

136

2026.02.04

Python Flask框架
Python Flask框架

本专题专注于 Python 轻量级 Web 框架 Flask 的学习与实战,内容涵盖路由与视图、模板渲染、表单处理、数据库集成、用户认证以及RESTful API 开发。通过博客系统、任务管理工具与微服务接口等项目实战,帮助学员掌握 Flask 在快速构建小型到中型 Web 应用中的核心技能。

98

2025.08.25

Python Flask Web框架与API开发
Python Flask Web框架与API开发

本专题系统介绍 Python Flask Web框架的基础与进阶应用,包括Flask路由、请求与响应、模板渲染、表单处理、安全性加固、数据库集成(SQLAlchemy)、以及使用Flask构建 RESTful API 服务。通过多个实战项目,帮助学习者掌握使用 Flask 开发高效、可扩展的 Web 应用与 API。

76

2025.12.15

pip安装使用方法
pip安装使用方法

安装步骤:1、确保Python已经正确安装在您的计算机上;2、下载“get-pip.py”脚本;3、按下Win + R键,然后输入cmd并按下Enter键来打开命令行窗口;4、在命令行窗口中,使用cd命令切换到“get-pip.py”所在的目录;5、执行安装命令;6、验证安装结果即可。大家可以访问本专题下的文章,了解pip安装使用方法的更多内容。

351

2023.10.09

更新pip版本
更新pip版本

更新pip版本方法有使用pip自身更新、使用操作系统自带的包管理工具、使用python包管理工具、手动安装最新版本。想了解更多相关的内容,请阅读专题下面的文章。

428

2024.12.20

pip设置清华源
pip设置清华源

设置方法:1、打开终端或命令提示符窗口;2、运行“touch ~/.pip/pip.conf”命令创建一个名为pip的配置文件;3、打开pip.conf文件,然后添加“[global];index-url = https://pypi.tuna.tsinghua.edu.cn/simple”内容,这将把pip的镜像源设置为清华大学的镜像源;4、保存并关闭文件即可。

790

2024.12.23

python升级pip
python升级pip

本专题整合了python升级pip相关教程,阅读下面的文章了解更多详细内容。

366

2025.07.23

pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1936

2024.04.01

html5播放器怎么用
html5播放器怎么用

本合集全面介绍HTML5播放器的使用方法,涵盖基础语法、自定义控制、兼容性处理及实战示例。阅读专题下面的文章了解更多详细内容。

0

2026.02.27

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.5万人学习

Django 教程
Django 教程

共28课时 | 4.6万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号