实验室:通过XML参数实体进行带外交互的盲人XXE
该实验室具有解析XML输入的“检查库存”功能,但没有显示任何意外值,并且封锁了包含常规外部实体的请求。
要解决实验室,请使用参数实体使XML解析器发出DNS查找和HTTP请求来BURP合作者。
笔记
为了防止用于攻击第三方的学院平台,我们的防火墙会阻止实验室和任意外部系统之间的交互。要求解实验室,您必须使用BURP合作者的默认公共服务器(burpcollaborator.net
)。
该实验室具有解析XML输入的“检查库存”功能,但没有显示任何意外值,并且封锁了包含常规外部实体的请求。
要解决实验室,请使用参数实体使XML解析器发出DNS查找和HTTP请求来BURP合作者。
为了防止用于攻击第三方的学院平台,我们的防火墙会阻止实验室和任意外部系统之间的交互。要求解实验室,您必须使用BURP合作者的默认公共服务器(burpcollaborator.net
)。
练习在现实目标上利用漏洞。
记录您从学徒到专家的发展。
看看您在我们的名人堂中排名。