当前位置: 首页 > news >正文

小迪web自用笔记59

Xxe,xml

Xxe与ssrf类似(服务器错误引用外部资源),不过那个是因为没过滤本地。

 Xml是传输存储数据的,你要在里面取出数据的话,后端就会解析这个语言,如果XML中有恶意代码被解析就会造成攻击。

 里面存储了一些件名文件名之类的信息,类似于json

 

 弄一个恶意xml外部引用,让text变量读取这个文件路径,然后回显就是这样。

 如何看能不能这样测试,黑盒观察XML的特征,看看数据格式。

或者是看数据类型后面写了东西没。

 或者是bp关键字搜索

 

 Xml像json那样传输数据(就是JSON格式传递。)

如果对方有解析,解析里面有读取XML的内容,并解析了外部实体,就形成了xxe

 

 ↑从别的网站引用dtd资源,而dtd资源中又有恶意函数。

回显

传这两个文件:

 

 读远程内容,加载Txt.d t d,

 

http://www.dtcms.com/a/457249.html

相关文章:

  • Docker 容器核心知识总结
  • GIS+VR地理信息虚拟现实XR MR AR
  • K8s学习笔记(十四) DaemonSet
  • 视频网站建设应该注意什么北京建设网点地址查询
  • 面试技术栈 —— 简历篇
  • Python闭包内变量访问详解:从原理到高级实践
  • DNS隧道技术:隐秘通信的“毛细血管”通道
  • MySQL 性能监控与安全管理完全指南
  • 【Linux】进程控制(上)
  • 湖北省建设网站wordpress商务套餐
  • 网站建设推广的软文邢台建站企业邮箱
  • C++11并发支持库
  • 广东省省考备考(第一百一十八天10.8)——言语、资料分析、数量关系(强化训练)
  • 临沂网站制作页面如何查一个网站有没有做外链
  • 基于websocket的多用户网页五子棋(八)
  • Elastic 被评为 IDC MarketScape《2025 年全球扩展检测与响应软件供应商评估》中的领导者
  • 如何利用Python呼叫nexxim.exe执行电路模拟
  • APM学习(3):ArduPilot飞行模式
  • h5制作开发价目表常用seo站长工具
  • 忻州建设公司网站他达那非副作用太强了
  • pytest详细教程
  • 订单超时方案的选择
  • Redis 集群故障转移
  • 虚拟专用网络
  • 网站制作公司网站建设网站膳食管理东莞网站建设
  • Linux小课堂: 从零到上手的指南
  • DrissionPage防检测
  • 三亚官方网站建设ps如何做网页设计
  • Java体系总结——从基础语法到微服务
  • 深圳网站建设李天亮网站怎么做构成