【网络安全教程】Web安全漏洞系列:2019 Google CTF-XXE

2019年10月24日00:09:50 发表评论

【网络安全教程】Web安全漏洞系列:2019 Google CTF-XXE

教程介绍

本课程主要围绕2019 Google CTF中的BNV一题展开关于XXE的学习。XXE,全称就为XML外部实体注入漏洞。通过外部实体SYSTEM请求本地文件uri,通过某种方式返回本地文件内容就导致了XXE漏洞。

本期视频中,作者使用了Devtools、Insomnia、Beeceptor等工具。此外,由于这道题目查看源代码会看到有一个 post.js 文件,访问可以得到重要的 javascript 代码。作者引入了本地DTD文件,然后重新定义它里面的一个 entity 触发错误,然后错误信息显示的时候就会泄露需要读取的文件内容。感兴趣的朋友不要错过这次的精彩内容呦。

观看教程

发表评论

后发表评论