Exploiting blind XXE to retrieve data via error messages

preview_player
Показать описание
Este laboratorio tiene una función "Verificar existencias" que analiza la entrada XML pero no muestra el resultado.

Para resolver el laboratorio, use un DTD externo para activar un mensaje de error que muestre el contenido del archivo / etc / passwd.

El laboratorio contiene un enlace a un servidor de exploits en un dominio diferente donde puede alojar su DTD malicioso.
Рекомендации по теме
welcome to shbcf.ru