【CTF-Web】XXE学习笔记(附ctfshow例题)

XXE

0x01 前置知识汇总

XML

可扩展标记语言(eXtensible Markup Language)

区分XML和HTML:

XML用于传输和存储数据,聚焦与数据的内容

HTML用于显示数据,聚焦于数据的外观

XML用途:

  1. 数据分离

​ 将HTML中的数据分离,当动态修改数据时可以将独立存储在XML文件中的数据读取调用,避免对HTML进行任何改变,只需要利用JavaScript代码读取外部XML文件

XML语法:

  1. 树形结构 必须具有根元素
<root>
  <child>
    <subchild>.....</subchild>
  </child>
</root>

举例:

<?xml version="1.0" encoding="UTF-8"?>
<note>
  <to>Tove</to>
  <from>Jani</from>
  <heading>Reminder</heading>
  <body>Don't forget me this weekend!</body>
</note> 
  1. 声明 : <?xml version="1.0" encoding="utf-8"?>
  2. 标签中大小写敏感
  3. 属性值必须加引号
  4. 实体引用

一些字符拥有特殊含义 所以使用实体引用代替特殊字符

<message>if salary < 1000 then</message>
<!--上面的<是特殊字符 在解析器中会把他当做新元素的开始 修改如下-->
<message>if salary &lt; 1000 then</message>

DTD (Document Type Definition)

作用:

在XML文档中加入DTD声明可以告诉XML解析器该文档遵循哪个DTD文档类型,对文档进行验证,以确保文档正确性。

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE rootElement SYSTEM "example.dtd">
<rootElement>
  <childElement>Hello World!</childElement>
</rootElement>

限制:

<!ELEMENT:

image-20230924115440974

0x02 XXE

什么是XXE :构造恶意DTD 主要是利用实体引用

实体引用介绍:

一、通用实体

  1. 内部实体(无SYSTEM 不需要引用外部文件)
<?xml version="1.0" encoding="ISO-8859-1"?>
<!DOCTYPE foo [
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值