XXE實體注入

1.XXE原理 XML被設計用來傳輸和存儲數據。所以在網站中可以使用XML來讀取或者寫入數據。 如果用戶可以控制XML代碼,既可以利用XML讀取任意文件。 2.php相關漏洞 php中有個函數:simplexml_load_string()。這個函數是將XML轉化爲對象,然後在php中使用。 3.注入小技巧 很多時候注入都是沒有回顯的,對於這類XXE來說,可以用XML將目標讀取出來,然後使用XML
相關文章
相關標籤/搜索