TGViewer
Coffee cube Coffee cube @coffee_cube · 473 subscribers
Post #150 365
Привет^3☕️

Я достаточно долгое время изучал фишинговые вложения.😌 В них часто использовались особенности файлов, которые позволяют запускать код. Одним из таких форматов является XML. Более того, многие другие файлы используют XML в качестве основы. В вебе это тоже интересно, так как данные между клиентом и сервером могут передаваться не только в JSON-формате, но и в XML. А неправильная его обработка может привести к XXE.

Who is XXE?🤨

Веб-уязвимость, которая позволяет внедрить код в XML-документ для его выполнения. Часто с её помощью можно получить доступ к файловой системе сервера и взаимодействовать с бэкендом или внешними сервисами.

Если говорить проще, мы можем добавить код в XML-документ, и, возможно, он будет выполнен на стороне сервера. А это уже можно использовать с разными целями.

XML-сущности🤓

Для выполнения кода используются XML-сущности. Это способ представления элемента данных внутри документа без использования самих данных напрямую. Например, сущности &lt; и &gt; представляют символы < и >. Эти символы используются как метасимволы для обозначения XML-тегов.

Например, можно использовать следующий синтаксис для её создания:

<!DOCTYPE payload [ <!ENTITY myentity "my entity value"> ]>

Это определение означает, что любое использование ссылки на сущность &myentity; внутри XML-документа будет заменено на заданное значение my entity value.

Внешнюю сущность можно получить по ссылке. Значит, мы можем вынудить приложение отправить запрос на внешний или внутренний сервис. Подобная атака может выглядеть следующим образом:

<!DOCTYPE payload [ <!ENTITY xxe SYSTEM "http://bad.site/"> ]>

Как всегда, начнём разбирать всё с простых лаб, постепенно усложняя🥺:

• Exploiting XXE using external entities to retrieve files
• Exploiting XXE to perform SSRF attacks
• Exploiting XXE via image file upload

↖️ 📕тг • 🤬чатик • ✏️посты

#web #writeup
  • 🤔 3
  • ✍ 1
  • ❤ 1
  • 🥱 1
  • 👨‍💻 1
More from @coffee_cube
  1. Sep 16, 2026Привет^3☕️ cron есть почти везде, а оператор @reboot выполняет команду один раз при загруз…
  2. Sep 11, 2026Привет^3☕️ Достаточно богатая на события неделя. Вышла запись моего доклада на OFFZONE 202…
  3. Sep 10, 2026Семечко от Mango. Разбираем и воспроизводим уязвимость в роутере по описанию с NVD 👑 Стат…
  4. Sep 10, 2026Привет^3☕️ А у меня статья вышла. Сам в шоке🫤 ↖️ 📕тг • 🤬чатик • ✏️посты • 📹yt • 💞Twit…
  5. Sep 9, 2026Привет^3☕️ Свершилось😇Наконец я выступлю с докладом в своем городе и мне не нужно собират…
  6. Sep 2, 2026Привет^3☕️ Реликт до-systemd эпохи: скрипты в /etc/init.d/ c обработкой start/stop. На сов…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →