服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

实战 | 记一次xxe漏洞的奇怪绕过

日期: 来源:HACK学习呀收集编辑:0003

又是平平无奇的一天

开局就是目录扫描

Api.html存活

发现接口泄露

接口未授权获取管理员账号密码,发现用的xml格式加载,有可能存在xxe漏洞

还是个弱口令

登录后台看看

本次目标明确直接找xxe构造点啊

什么是xxe漏洞也称为xml注入:

XML文档的构建模块

所有的 XML 文档(以及 HTML 文档)均由以下简单的构建模块构成:

元素属性实体PCDATACDATA

知道大概之后开始挖掘

看看加载的url

发现是post url返回的是xml格式,有可能存在xxe

构造下xxe漏洞,尝试读取下http协议

尝试读取目录

还404上了,不会还有waf吧

尝试分块绕过下

Http协议可行,再试下file协议

还是白花花的一片,xxe挖的不多,尝试了百度各种大佬方法不行

翻看以前同事案例,发现吧Content-Type头去掉或者改成json也可以绕过

尝试下

百思不得其解,然后就联系上那个同事问了下

然后觉得牛逼,这也行。

推荐阅读:



记一次赏金10000美金的漏洞挖掘(从.git泄露到RCE)


实战 | 记一次针对非法网站的SSRF渗透


实战 | 记一次从瑟瑟游戏的下载到某网盘网站的渗透测试


实战 | 记一次针对非法网站的SSRF渗透


2023年零基础+进阶系统化白帽黑客学习 | 2月份最新版

原创投稿作者:0003

相关阅读

  • 安全威胁情报周报(2.27~3.5)

  • 一周威胁情报摘要金融威胁情报攻击者利用 Parallax RAT 渗透加密货币组织,窃取敏感数据政府威胁情报PureCrypter 活动:旨在利用 Discord 分发恶意软件瞄准亚太地区和北美的政
  • 开训!榆林高新公安掀起春训热潮

  • 为进一步深化全警实战大练兵,提高警务实战技能,近日,榆林公安高新分局组织全局各部门“小教官”和巡警大队开展队列、无人机、摩托车、最小作战单元四项训练,迅速掀起春训热潮。
  • www._______.com 男人最爱小网站!

  • 这里是一路软件,一个简洁 · 高效的公众号 前言: 今天直接给大家安排一波网站资源,各个类型的资源种类。全网资源(例如学习资源,学术、职场、四级等);全网在线播放音乐;考
  • 谈话实录:解构CAS之IAST

  • 作者:持续应用安全技术共同体「把酒话网安」系列活动之“解构CAS之IAST”直播活动在“网安小酒馆”成功举办。本期嘉宾邀请到中国出口信用保险公司高级工程师崔志铭和孝道科
  • 【西南】成都增长实战营+西安企业游历

  • 新航海时代来临,过去一年市场和产品形式悄然发生了许多变化。行至2023年,企业主如何挖掘出海新机遇?值得投入的价值空间和潜力市场依旧存在,想要寻找企业增长第二曲线,转型又该如
  • 一键预约未来90场直播,送内部群聊精华

  • 2023年,我给自己定了个小目标:一年进行300场视频号直播,截止3月7日,今年已进行49场直播我会在直播间中,向来了解项目的伙伴透彻讲解分享咱们的项目和玩法为啥要做这件事?因为只有

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 实战 | 记一次xxe漏洞的奇怪绕过

  • 又是平平无奇的一天开局就是目录扫描Api.html存活发现接口泄露接口未授权获取管理员账号密码,发现用的xml格式加载,有可能存在xxe漏洞还是个弱口令登录后台看看本次目标明确直
  • 妇女节快乐

  • XU TIAN · 青年生活 #聊聊#-各位女孩们妇女节快乐呀。我知道网络上有各种大V会在今天去解释「妇女节」的意义以及教你们该如何如何度过。无论他们怎么说都不重要也未必要
  • C盘漂红爆满怎么办?手把手教你搞定!

  • “设为星标”第一时间接收推送,精彩内容不容错过!前言通常情况下,我们电脑的第一个盘符都是C盘,在你未修改盘符的情况下,C盘也是Windows系统的系统盘。随着使用时间的增加,C盘就会
  • 重磅!“文职荣耀”上线了!!

  • 开栏的话——春光作序,岁月向荣;东风轻拂,万物新绿。新修订的《中国人民解放军文职人员条例》及配套政策在万众期待的目光中,于2023年1月如期而至。改革释能启动新引擎,集聚英才