实验 09
💉 XXE 外部实体注入漏洞
XML 数据导入接口 — 利用外部实体读取系统文件、发起 SSRF 内网探测
<!DOCTYPE> + <!ENTITY> + SYSTEM 三要素攻击链
📝 XML Payload 输入
📋 POC 载荷预设
📊 解析结果
👆 左侧输入 XML 并提交
💡 XXE 核心原理
XML 解析器默认开启外部实体解析 → <!ENTITY xxe SYSTEM "file:///etc/passwd"> 声明 → &xxe; 引用时读取文件并替换
🔍 本接口存在的三个 XXE 漏洞
1
任意文件读取
regex 匹配 <!ENTITY ... SYSTEM> 后直接 open() 读取文件,无路径白名单
2
SSRF 内网探测
支持 http:// / https:// 协议实体,可让服务器发起对内网的 HTTP 请求
3
Billion Laughs DoS
无实体扩展限制,多层嵌套实体可导致指数级数据膨胀