信息收集
(1)如图,为环境搭建好之后的状态,暂时什么都未知 data:image/s3,"s3://crabby-images/a9ea1/a9ea16b1cc79f82b622fc3229ec7464f1de7252c" alt="在这里插入图片描述" (2)使用nmap工具对网段进行扫描,获取到xxe平台的IP和端口开放情况,可以判断出该平台IP为192.168.159.223 (3)进行验证,成功 (4)使用kali工具dirsearch对网站进行目录扫描,发现敏感文件robots.txt data:image/s3,"s3://crabby-images/65f29/65f291ad0d7828f2c795e154c9c313d858d24248" alt="在这里插入图片描述"
(5)访问192.168.159.223/robots.txt,再次发现两个敏感文件,依次访问 访问http://192.168.159.223/xxe data:image/s3,"s3://crabby-images/cb2af/cb2afd568abb56a3e43e2e27783b29be27760644" alt="在这里插入图片描述" 访问http://192.168.159.223/admin.php data:image/s3,"s3://crabby-images/4d307/4d307b8d453c027e4ea853be1a49e0e211be7456" alt="在这里插入图片描述"
开始渗透
(1)由上面访问的结果来看,xxe文件可以访问,但是admin.php文件访问失败,但是文件存在,其中必定由猫腻,我们先对xxe页面进行渗透看看
(2)访问xxe页面后,随便输入账号,密码后进行抓包,如图,可以发现请求正文为XML结构,尝试利用XXE注入。 data:image/s3,"s3://crabby-images/d1840/d184047cd4137ca3040c9299c08cd97bcd158bfe" alt="在这里插入图片描述" (3)构造如图payload,成功验证出存在XXE漏洞注入 data:image/s3,"s3://crabby-images/5126c/5126cb99c4695bd8dc80ee5f958bd48ab852ac8e" alt="在这里插入图片描述"
在原有基础上,添加XML声明,DTD声明,并通过xxe变量引用。
(4)因为前面扫描出存在admin.php文件,但是无法访问,我们可以通过这里的XXE注入,读取admin.php文件。构造如图,成功读取到admin.php源码 data:image/s3,"s3://crabby-images/07634/0763417baa16bf8ffe9b07bd5a3de90ada3442ca" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/23c8e/23c8e920d0dd56560942adef954bc7047a5a53c6" alt="在这里插入图片描述"
并且可以通过base64解密得出源码
(5)从php源码可找出又存在一个敏感文件,并可以通过得到的账号administhebest和密码登录,密码使用md5加密,解密得admin@123即可
data:image/s3,"s3://crabby-images/c902c/c902c3b24911f691a1ea7f55823270ddcea38ebe" alt="在这里插入图片描述"
data:image/s3,"s3://crabby-images/98707/9870791be6fce9e5fb9f361e952b56ae69b99020" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/75197/75197b469e24becfd1b1ba4851bd7e4eeafa2750" alt="在这里插入图片描述"
(6)最后得到flag的网站,访问再次失败,直接再次使用XML注入获取源码即可,如图 data:image/s3,"s3://crabby-images/4bf67/4bf673bc105a9b129bc4bac38c3896474f0325da" alt="在这里插入图片描述"
解密得 data:image/s3,"s3://crabby-images/f9df2/f9df21dd82132c67ace29b510360a40732711c81" alt="在这里插入图片描述"
通过判断,这里得加密方式为base32,解密后再使用base64解密,最后得出存在flag得路径 data:image/s3,"s3://crabby-images/348f3/348f3ac343700ed0f89454c8828958a935ec0f42" alt="在这里插入图片描述"
成功!!!
(1)最后利用XXE漏洞,访问该文件 data:image/s3,"s3://crabby-images/e8c17/e8c17d430d28a9078f5e4940bbcbb1e421629131" alt="在这里插入图片描述" 解码,得出一堆不太友好得数据或者代码,因为是php语言写的,可以通过php在线运算。 (2)得出flag,SAFCSP{xxe_is_so_easy} data:image/s3,"s3://crabby-images/273ad/273ad6f8b82c7848a3b63af4cacc35ba55d9eba6" alt="在这里插入图片描述" data:image/s3,"s3://crabby-images/d2499/d2499df8704ce6af7c8836c70e758f753f70b3b5" alt="在这里插入图片描述"
|