logo
ProfessionalCommunity Edition

Burp Suite bilan XXE injection zaifliklarini test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

XML tashqi entity injection (XXE nomi bilan ham tanilgan) — bu hujumchiga ilovaning XML ma'lumotlarini qayta ishlashiga aralashish imkonini beruvchi veb-xavfsizlik zaifligi. U aniqlangan tashqi entity'ga havolani o'z ichiga olgan foydalanuvchi kiritmasi server tomonida xavfsiz bo'lmagan tarzda qayta ishlanganda yuzaga keladi. Bu ilova o'z javoblarida aniqlangan tashqi entity qiymatini qaytarishi mumkinligini anglatadi.

XXE injection zaifliklarini testlash uchun Burp'dan foydalanishingiz mumkin:

  • Professional Potentsial zaifliklarni avtomatik belgilash uchun Burp Scanner'dan foydalaning.
  • Zaifliklarni qo'lda testlash yoki ularni chuqurroq o'rganish uchun Burp Repeater'dan foydalaning.

Qadamlar

Bu jarayonni XXE injection zaifligiga ega lab yordamida bajarishingiz mumkin. Masalan, Fayllarni olish uchun tashqi entity'lardan foydalanib XXE'ni ekspluatatsiya qilish.

XXE zaifliklarini skanerlash

Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, XXE zaifliklarini testlash uchun Burp Scanner'dan foydalanishingiz mumkin:

  1. Tekshirmoqchi bo'lgan, XML ni o'z ichiga olgan so'rovni aniqlang.
  2. Proxy > HTTP history bo'limida so'rov ustida sichqonchaning o'ng tugmasini bosing va Do active scan bandini tanlang. Burp Scanner so'rovni auditdan o'tkazadi.
  3. Burp Scanner belgilagan XXE muammolarini aniqlash uchun Dashboarddagi Issues tabini ko'rib chiqing.

XXE zaifliklarini qo'lda testlash

Shuningdek, XXE zaifliklarini testlash uchun Burp Repeater'dan foydalanishingiz mumkin. Bu jarayon XXE zaifliklaridan foydalanish va Burp Scanner aniqlagan muammolarni chuqur o'rganish imkonini ham beradi:

  1. Proxy > HTTP history bo'limida tekshirmoqchi bo'lgan, XML ni o'z ichiga olgan so'rovni aniqlang.
  2. So'rovga sichqonchaning o'ng tugmasi bilan bosing va Send to Repeater ni tanlang.
  3. Repeater yorlig'iga o'ting.
  4. XML satriga XXE payloadini kiriting. Payload XML entity'sini aniqlashi va qiymat sifatida tizim identifikatorini o'z ichiga olishi kerak. Tizim identifikatori, masalan, fayl yo'li yoki URL bo'lishi mumkin. Masalan, bu payload &xxe; entity'sini /etc/passwd fayli qiymati bilan aniqlaydi: ]>
  5. XML'dagi biror ma'lumot qiymatini o'zingiz aniqlagan XML entity bilan almashtiring.
  6. Send tugmasini bosing.
  7. Biror ma'lumot qaytarilganini aniqlash uchun javobni ko'rib chiqing. Masalan, faylni ko'ra olishingiz yoki backend tizimlar bilan ishlay olishingiz mumkinligini tekshiring.
  8. XML'dagi boshqa ma'lumot qiymatini o'zingiz aniqlagan XML entity bilan almashtirib, qo'shimcha XML ma'lumot qiymatlarini testlang.
  9. XXE payloadingizdagi tizim identifikatori qiymatini o'zgartirib, boshqa fayl yo'llari yoki URL manzillarini nishonga oling.

Ushbu maqola foydali bo'ldimi?