04Moduulit
Virhepohjainen XXE Tekniikka
Keskitaso45MIN
Entä jos tulostetta ei olekaan?
Tähän asti olemme tutustuneet nk. Heijastettuihin (reflected) XXE-haavoittuvuuksiin, jossa XML:n sisältä palautetaan jotain takaisin selaimeen. Tällaisissa tapauksissa haavoittuvuuden hyväksikäyttö on yleensä aika helppoa, koska hyökkääjän ei tarvitse kuin lisätä XML:ään SYSTEM entiteetti sopivaan kohtaa XML:ää. Mutta mitä jos tulostetta ei olekaan?
Tällaisissa tapauksissa voimme usein turvautua tietojen vuotamiseen jonkun sivukanavan kautta. Tässä moduulissa keskitymme virhepohjaiseen tekniikkaan, jossa pyritään pakottamaan sovellus heittämään virheilmoitus jossa on halutun tiedoston sisältö.
1 / 9
Hakatemia Pro
Hakkeroinnin oppiminen alkaa tästä
Sadat interaktiiviset kurssit, virtuaalilabrat ja CTF-haasteet selaimessasi. Aloita ilmainen kokeilu ilman korttitietoja.