freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

【FreeBuf字幕组】Web安全漏洞系列:2019 Google CTF-XXE
FreeBuf_322259 2019-10-23 14:00:34 183406

*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。

内容介绍

本课程主要围绕2019 Google CTF中的BNV一题展开关于XXE的学习。XXE,全称就为XML外部实体注入漏洞。通过外部实体SYSTEM请求本地文件uri,通过某种方式返回本地文件内容就导致了XXE漏洞。

本期视频中,作者使用了Devtools、Insomnia、Beeceptor等工具。此外,由于这道题目查看源代码会看到有一个 post.js 文件,访问可以得到重要的 javascript 代码。作者引入了本地DTD文件,然后重新定义它里面的一个 entity 触发错误,然后错误信息显示的时候就会泄露需要读取的文件内容。感兴趣的朋友不要错过这次的精彩内容呦。

观看视频

看不到视频点这里

*本课程翻译自Youtube精选系列教程,喜欢的点一波关注(每周更新)!

*本文作者:Darry端,FreeBuf视频组荣誉出品,转载须注明来自FreeBuf.COM

# web安全 # FreeBuf字幕组 # 漏洞大全 # Google CTF # BNV
本文为 FreeBuf_322259 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
FreeBuf_322259 LV.6
这家伙太懒了,还未填写个人描述!
  • 40 文章数
  • 11 关注者
BUF大事件丨苹果安全漏洞曝光:约5亿部iPhone易受攻击;任天堂开始调查NS账户大范围异常登录,已出现盗刷案例
2020-04-25
BUF大事件丨警方抓获百度网盘“破解版”Pandownload 开发者;福特、大众畅销车曝安全漏洞,黑客可窃取隐私操控车辆
2020-04-18
BUF大事件丨WannaRen勒索病毒:从传播到解密;Switch全系告破,黑客开售硬件;黑客揭iPhone相机0day漏洞,获7.5万美元奖励
2020-04-11
文章目录