点击T00ls 关注我们
先是一个正常的doc文档
当将这一个doc文档改成zip,再解压后就会发现doc文档就是一堆xml文件组成的
在word文件夹里打开document.xml
可以发现doc里的内容都在<w:t></w:t>里
构造实体,并在<w:t></w:t>里引用实体来实现xxe
实体定义:
实体引用:
在0ctf一道题里的效果
之前二哥就找到过在qq邮箱里对附件doc的预览来xxe
本文始发于微信公众号(T00ls):利用doc来实现xxe
- 左青龙
- 微信扫一扫
- 右白虎
- 微信扫一扫
评论