实验 09

💉 XXE 外部实体注入漏洞

XML 数据导入接口 — 利用外部实体读取系统文件、发起 SSRF 内网探测

<!DOCTYPE> + <!ENTITY> + SYSTEM 三要素攻击链

📝 XML Payload 输入

📋 POC 载荷预设

📊 解析结果

👆 左侧输入 XML 并提交

💡 XXE 核心原理

XML 解析器默认开启外部实体解析 → <!ENTITY xxe SYSTEM "file:///etc/passwd"> 声明 → &xxe; 引用时读取文件并替换

🔍 本接口存在的三个 XXE 漏洞

1
任意文件读取

regex 匹配 <!ENTITY ... SYSTEM> 后直接 open() 读取文件,无路径白名单

2
SSRF 内网探测

支持 http:// / https:// 协议实体,可让服务器发起对内网的 HTTP 请求

3
Billion Laughs DoS

无实体扩展限制,多层嵌套实体可导致指数级数据膨胀