细心世界

文章
3
资源
0
加入时间
2年10月21天

XXE(外部实体注入)| PortSwigger(burpsuite官方靶场)| Part 3写在前面XInclude attacksXXE attacks via file uploadXXE attacks via modified content type查找与测试XXE防止XXE

XInclude attacks一些应用程序接收客户端提交的数据,在服务器端将其嵌入到 XML 文档中,然后解析该文档。当客户端提交的数据被放入后端 SOAP 请求中时,就会出现这种情况的一个示例,该请求随后由后端 SOAP 服务处理。在这种情况下,您无法执行经典的 XXE 攻击,因为您无法控制整个 XML 文档,因此无法定义或修改DOCTYPE元素。但是,您也许可以XInclude改用。XInclude是 XML 规范的一部分,它允许从子文档构建 XML 文档。您可以XInclude在 XML