• 博客园logo
  • 会员
  • 周边
  • 新闻
  • 博问
  • 闪存
  • 赞助商
  • Chat2DB
    • 搜索
      所有博客
    • 搜索
      当前博客
  • 写随笔 我的博客 短消息 简洁模式
    用户头像
    我的博客 我的园子 账号设置 会员中心 简洁模式 ... 退出登录
    注册 登录
sqiqi
博客园    首页    新随笔    联系   管理    订阅  订阅

XML外部实体(XXE)注入

1.利用外部实体利用 XXE 漏洞检索文件
web应用有检查库存功能,劫取请求
发现目标网站接受xml类型
image
核心思路
image
于是修改xml内容,引入外部实体,返回设定的目录信息
image
获得结果
image

2.利用 XXE 进行 SSRF 攻击
库存检索功能,网站接受xml
image
修改xml,使得向一个url发送请求,可以逐层迭代,获得api密钥
image
得到一层地址
"Invalid product ID: latest"
以此类推,不断加码
获得结果
image

posted on 2026-05-13 16:03  斯斯奇  阅读(6)  评论(0)    收藏  举报
刷新页面返回顶部
博客园  ©  2004-2026
浙公网安备 33010602011771号 浙ICP备2021040463号-3