# XXE漏洞 # XXE漏洞 XXE漏洞——XML外部实体注入漏洞,通常允许攻击者查看应用程序服务器文件系统上的文件,并与应用程序本身可以访问的任何后端或外部系统进行交互。 ​ ## XXE的特征 - URL的后缀是 `.ashx` - 响应体是XML ​ ## payload ```xml %xxe; ]> ``` ```xml ]> &sp; ``` ```xml ]> &sp; ```