рдбрд┐рдЯреЗрдХреНрдЯрд┐рдлрд╛рдИ рд╕рд┐рдХреНрдпреЛрд░рд┐рдЯреА рд░рд┐рд╕рд░реНрдЪ рдЯреАрдо рдиреЗ Google рд╕рд░реНрд╡рд░ рдкрд░ рдПрдХ рдЧрдВрднреАрд░ рднреЗрджреНрдпрддрд╛ рдХреА рдЦреЛрдЬ рдХреАред
рд╣реИрдХрд┐рдВрдЧ рд▓рдВрдмреЗ рд╕рдордп рд╕реЗ рдЬреНрдЮрд╛рдд рднреЗрджреНрдпрддрд╛
XXE (XML рдмрд╛рд╣рд░реА рдЗрдХрд╛рдИ) рдкреНрд░рд╕рдВрд╕реНрдХрд░рдг рдкрд░ рдЖрдзрд╛рд░рд┐рдд рдереАред

рдпрд╣ "рдЫреЗрдж" рдЖрдкрдХреЛ рдмрд╛рд╣рд░реА рд╕рдВрд╕реНрдерд╛рдУрдВ рдХреЛ рдПрдореНрдмреЗрдб рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдХрд┐рд╕реА рдлрд╝рд╛рдЗрд▓ рдХреЗ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣рд┐рд╕реНрд╕реЛрдВ рдХреЛ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рд╛рд▓рд╛рдВрдХрд┐, рдпрджрд┐ рдХреЛрдИ рд╣реИрдХрд░ рдХрд┐рд╕реА рд╕рд░реНрдХрд┐рдЯ рдореЗрдВ рдХреЛрдб рдХреЗ рдЕрдирд┐рдпрдВрддреНрд░рд┐рдд рдЯреБрдХрдбрд╝реЗ рдХреЛ рдПрдореНрдмреЗрдб рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рддреЛ рдЗрд╕рд╕реЗ рдЧрдВрднреАрд░ рдкрд░рд┐рдгрд╛рдо рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╕рд░реНрд╡рд░ рдкрд░ рдПрдХ рдордирдорд╛рдиреА рдлрд╝рд╛рдЗрд▓ рдХреЛ рдкрдврд╝рдирд╛ред
рд╕рдВрдкреВрд░реНрдг рджреЛрд╖ Google рд╕реЗрд╡рд╛рдУрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдерд╛, рдЕрд░реНрдерд╛рддреН рдЯреВрд▓рдмрд╛рд░ рдмрдЯрди рдЧреИрд▓рд░реАред
рд╢реЛрдзрдХрд░реНрддрд╛рдУрдВ рдиреЗ рдкрд╛рдпрд╛ рдХрд┐ рдЯреВрд▓рдмрд╛рд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреА рд╕реБрд╡рд┐рдзрд╛ рдХреЗ рд▓рд┐рдП, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЗ рд╕рд╛рде XML рдлрд╝рд╛рдЗрд▓ рдЕрдкрд▓реЛрдб рдХреА рдЕрдиреБрдорддрд┐ рд╣реИред рдХреЛрдб рдХреЗ рдПрдХ рд╡рд┐рд╢реЗрд╖ рдЕрдиреБрднрд╛рдЧ рдХреЛ рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░рдХреЗ рдФрд░ рд╕рд░реНрд╡рд░ рдкрд░ рдЕрдкрд▓реЛрдб рдХрд░рдХреЗ, рд╣реИрдХрд░реНрд╕ рдХреЛ рдЖрд╡рд╢реНрдпрдХ рдбреЗрдЯрд╛ рдорд┐рд▓рд╛, XXE рдиреЗ рдХрд╛рдо рдХрд┐рдпрд╛ред

рд╕реБрд░рдХреНрд╖рд╛ рдЧрд╛рд░реНрдбреЛрдВ рдиреЗ
/etc/passwd
рдФрд░
/etc/hosts
рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдкрдврд╝рдиреЗ рдХреЗ рд░реВрдк рдореЗрдВ рднреЗрджреНрдпрддрд╛ рдХрд╛ рдкреНрд░рджрд░реНрд╢рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЦреБрдж рдХреЛ рд╕реАрдорд┐рдд рдХрд░ рд▓рд┐рдпрд╛, рд▓реЗрдХрд┐рди рднреЗрджреНрдпрддрд╛ рдХреА рд╕рдВрднрд╛рд╡рдирд╛рдПрдВ рдЗрд╕ рддрдХ рд╕реАрдорд┐рдд рдирд╣реАрдВ рд╣реИрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, XXE рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕реЗрд╡рд╛ рд╕реЗ рдЗрдирдХрд╛рд░ рдХрд░рдирд╛ рд╕рдВрднрд╡ рдерд╛, SSRF рдФрд░, рд╕рд╣реА рджреГрд╖реНрдЯрд┐рдХреЛрдг рдХреЗ рд╕рд╛рде, рд▓рдХреНрд╖реНрдп рд╕рд░реНрд╡рд░ рдкрд░ рдордирдорд╛рдирд╛ рдХреЛрдб рдХрд╛ рдирд┐рд╖реНрдкрд╛рджрдиред рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рдЗрдирд╛рдо рдХрд╛рд░реНрдпрдХреНрд░рдо рдХреЗ рддрд╣рдд, Google рдиреЗ рд╢реЛрдзрдХрд░реНрддрд╛рдУрдВ рдХреЛ $ 10,000 рдХрд╛ рдЗрдирд╛рдо рджрд┐рдпрд╛ред