16

【FreeBuf字幕组】Web安全漏洞系列:2019 Google CTF-XXE

 4 years ago
source link: https://www.tuicool.com/articles/jiIRnmu
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.
neoserver,ios ssh client

*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。

内容介绍

本课程主要围绕2019 Google CTF中的BNV一题展开关于XXE的学习。XXE,全称就为XML外部实体注入漏洞。通过外部实体SYSTEM请求本地文件uri,通过某种方式返回本地文件内容就导致了XXE漏洞。

本期视频中,作者使用了Devtools、Insomnia、Beeceptor等工具。此外,由于这道题目查看源代码会看到有一个 post.js 文件,访问可以得到重要的 javascript 代码。作者引入了本地DTD文件,然后重新定义它里面的一个 entity 触发错误,然后错误信息显示的时候就会泄露需要读取的文件内容。感兴趣的朋友不要错过这次的精彩内容呦。

观看视频

看不到视频 点这里

*本课程翻译自Youtube精选系列教程,喜欢的点一波关注(每周更新)!

*本文作者:Darry端,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK