Скачиваний:
0
Добавлен:
17.07.2026
Размер:
437 Кб
Скачать

МИНОБРНАУКИ РОССИИ

Санкт-Петербургский государственный

электротехнический университет

«ЛЭТИ» им. В.И. Ульянова (Ленина)

Кафедра информационной безопасности

ПрактическаЯ РАБОТА №6

по дисциплине «Угрозы и уязвимости информационной безопасности компьютерных сетей»

Тема: Уязвимости внедрения внешних XML сущностей.

Студент _________________

Преподаватель _________________ Фаткиева Р.Р.

Санкт-Петербург

2026

В самом начале пользователь попадает на страницу некого интернет-магазина (рисунок 1)

Рисунок 1. Стартовый экран

Теперь же необходимо открыть панель разработчика (рисунок 2)

Рисунок 2. Консоль разработчика

Выбираем любой курс и нажимаем кнопку «Купить». В открывшейся форме ввода данных заполняем все необходимые поля как это делалось в предыдущих лабораторных работах.

После нажатия кнопки «Сохранить» система формирует заказ и перенаправляет на страницу квитанции. В панели разработчика сформировался XML-запрос, отправляемый на сервер при создании заказа (рисунок 3).

Рисунок 3. Полезная нагрузка XML

При переходе на страницу квитанции в параметрах запроса отображается orderID, присвоенный созданному заказу. Для дальнейшего анализа уязвимости, XML-запрос следует экспортировать в формат curl

Рисунок 4. Формат curl

Для эксплуатации уязвимости внедрения внешних XML-сущностей (XXE) в тело XML-запроса добавим DTD-конструкция, объявляющая внешнюю сущность file, ссылающуюся на файл /var/www/secret: <?xml version=\"1.0^\" encoding=\"UTF-8\"?><!DOCTYPE svg [<!ENTITY file SYSTEM \"file:///var/www/secret\">]><order><name>john doe</name><email>johndoe@gmail.com</email><phone>+71111111111</phone><comment>&file;</comment><productID>Beginer</productID><price>5</price></order>.

В результате успешной эксплуатации уязвимости содержимое файла /var/www/secret было подставлено в поле comment и отобразилось в квитанции (рисунок 5).

Рисунок 5. Флаг

Искомый флаг: 4d08e6a8f673a9ba19cce9295585a5dc

Рисунок 6. Успех

Список использованных источников

  1. Информация с сайта. URL: https://labs.cyber-ed.ru/group/38/task/19/ (дата обращения 22.04.2026)

  2. Информация с сайта. URL: https://stepik.org/lesson/1104693/ (дата обращения 22.04.2026)

Соседние файлы в предмете Угрозы и уязвимости информационной безопасности компьютерных сетей