04Moduulit

Virhepohjainen XXE Tekniikka

Keskitaso45MIN

Entä jos tulostetta ei olekaan?

Tähän asti olemme tutustuneet nk. Heijastettuihin (reflected) XXE-haavoittuvuuksiin, jossa XML:n sisältä palautetaan jotain takaisin selaimeen. Tällaisissa tapauksissa haavoittuvuuden hyväksikäyttö on yleensä aika helppoa, koska hyökkääjän ei tarvitse kuin lisätä XML:ään SYSTEM entiteetti sopivaan kohtaa XML:ää. Mutta mitä jos tulostetta ei olekaan?

Tällaisissa tapauksissa voimme usein turvautua tietojen vuotamiseen jonkun sivukanavan kautta. Tässä moduulissa keskitymme virhepohjaiseen tekniikkaan, jossa pyritään pakottamaan sovellus heittämään virheilmoitus jossa on halutun tiedoston sisältö.

1 / 9
Hakatemia Pro

Hakkeroinnin oppiminen alkaa tästä

Sadat interaktiiviset kurssit, virtuaalilabrat ja CTF-haasteet selaimessasi. Aloita ilmainen kokeilu ilman korttitietoja.