求助! 如何用Ajax实现xml注入攻击

qq_23264809 2016-05-24 03:28:41

系统界面如图,这个系统是基于Ajax的,后台用java写的,怎么样才能在这个系统中实现xml注入攻击?
跪求大神解决!!
...全文
261 2 打赏 收藏 转发到动态 举报
写回复
用AI写文章
2 条回复
切换为时间正序
请发表友善的回复…
发表回复
qq_23264809 2016-05-24
  • 打赏
  • 举报
回复
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd"> 
<html xmlns="http://www.w3.org/1999/xhtml"> 
<head> 
<meta http-equiv="Content-Type" content="textml; charset=utf-8" /> 
<title>AJAX</title> 
</head> 
<body> 
<script type="text/javascript"> 
var xmlHttp=null; 
function readyStateChangeHandle() 
{ 
    if(xmlHttp.readyState==4) 
    { 
        if(xmlHttp.status==200) 
        { 
            var xmlDOM=xmlHttp.responseXML; 
            var xmlRoot=xmlDOM.documentElement; 
            try 
            { 
                var xmlItem=xmlRoot.getElementsByTagName("name"); 
                alert(xmlItem[0].firstChild.data); 
            } 
            catch(e) 
            { 
                alert(e.message); 
            } 
        } 
    }     
} 
function ajaxRequest() 
{ 
    if(window.XMLHttpRequest) 
    { 
        xmlHttp=new XMLHttpRequest(); 
    } 
    else if(window.ActiveXObject) 
    { 
        xmlHttp=new ActiveXObject("Microsoft.XMLHTTP"); 
    } 
    xmlHttp.onreadystatechange=readyStateChangeHandle; 
    xmlHttp.open("GET","data2.xml",true); 
    xmlHttp.send(null); 
} 
</script> 
<input type="button" onclick="ajaxRequest()" value="AJAX" /> 
</body> 
<html> 
<?xml version="1.0" encoding="UTF-8"?>

<!DOCTYPE xee [
  <!ELEMENT name ANY>
  <!ENTITY xee SYSTEM "http://localhost:8080/ajax/123.txt">]>  
   
<root>
<name>&xee;</name>
</root>
求助:alert(xmlItem[0].firstChild.data);获取&xee的值时为什么是undefined。我希望xmlItem[0].firstChild.data能得到&xee从URL:http://localhost:8080/ajax/123.txt读取的值。注:我用的是IE8 ,其他浏览器、高版本的IE浏览器中&xee好像不能读取URL文件。
Go 旅城通票 2016-05-24
  • 打赏
  • 举报
回复
别人要是没有这个漏洞怎么攻击,自己找个扫描软件扫描下就知道了,如webscan.360.cn漏洞扫描,xss漏洞会被扫描出来

52,797

社区成员

发帖
与我相关
我的任务
社区描述
Web 开发 Ajax
社区管理员
  • Ajax
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧