PortSwigger | Exploiting XXE using external entities to retrieve files

3 Şub 2022
91
53
Türkmenistan
d61qsha.PNG

PortSwigger
Exploiting XXE using external entities to retrieve files
Burp Suite Nedir ?
  • Burp Suite, web uygulama güvenliği üzerine çalışmalar yapan PortSwigger şirketinin geliştirmiş olduğu bir yazılımdır. Web uygulama güvenliği ile ilgilenenlerin en çok tercih ettiği popüler yazılımlardan biridir. Java ile yazılmış olup, her platforma desteği sağlamasıda yazılımın en güzel özelliklerinden biridir. Birçok özelliğe sahip olup içerisinde birçok modül vardır. Burp Suite Enterprise, Burp Suite Professional, Burp Suite Community Sürümleri ile geniş bir kitleye hitap etmektedir.
foxy proxy nedir ?

mozilla firefox için geliştirilmiş tadından yenmez proxy atayıcıdır. bu program sayesinde belirlediğiniz sayfalara belirlediğiniz proxy'leri atayabilir o sayfalar dışında ise doğrudan bağlantıyı sağlayabilirsiniz.
burda pek çok lab var ama biz en üst kısımdan lab'ımızı seçiyoruz

dosvbkh.PNG

Bu sayfaya yönlendirilceksiniz dikdörtgen içine basarak (access the lab) lab'ımıza giriş yapıyoruz

qtyqx9f.PNG


Böyle bir siteye geliceksiniz (gösterilen ürünler değişiklik gösterebilir) burdan herhangi bi ürüne basınız


BURP SUİTE
UYGULAMASI(gerekli ama linuxta geliyor)
FOXYPROXY
EKLENTİSİ(gerekli)


4fnklp1.PNG


uygulamamıza girip turuncu ile işaretlenmiş alana basıyoruz ve firefoxa dönüp foxyproxy eklentisini açıyoruz



awq5pj9.PNG



sağ üst kısımda kırmızı ile işaretlenmiş foxyproxy e giriyoruz (foxyproxy sadece firefox ta kullanabilir)


gpvb8g7.PNG



yeşil renkle yazılmış burp a tıklayınız sonra burp a gelip "FORWARD" a basınız

3nhbu5s.PNG


ve karşınıza gelecek ekran

8wirz1l.PNG

buraya yazılanları sizde aynı yerlere doldurun

<!DOCTYPE test [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>

&xxe;

yazdıktan sonra son ekran gelicek
4atbubq.PNG




34i6rgo.png


 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.