Advertisement

封神台漏洞分析XXE wp

阅读量:

前言

  • 掌握安全领域中靶场漏洞挖掘中的XXE实体注入技术,赶快学习起来!

在进行XXE相关题目练习之前,有必要先深入理解XXE实体注入的运作机制及其实际应用方式。

XXE基础知识

XML是一种用于对电子文件进行标记的结构化语言,能够实现数据的标注与数据类型的定义,其独特之处在于允许用户根据自身需求自定义标记语言。XML文档的组成结构通常包含XML声明、DTD文档类型定义(该部分为可选内容)以及文档元素

image-20210819141610681

所有 XML 格式的文件(包括 HTML 文件)均基于一些基础的构成单元进行构建,这些单元主要包括元素、属性、实体、PCDATA 以及 CDATA。鉴于网络上已有大量相关资料,此处不再进行详细阐述。

DTD(文档类型定义)

DTD(document type defined)的功能在于界定 XML 文档中合法的结构组成要素。

该定义既可以嵌入在 XML 文件内部进行声明,也可以通过外部文件进行调用。

其中,对外部实体的引用方式正是引发 XXE 漏洞的关键因素。

接下来,编

全部评论 (0)

还没有任何评论哟~