寻币
/
模块
数据与查询注入(XXE/LDAP/ORM)
进阶
掌握如何发现与防范外部数据解析和查询构造阶段的注入漏洞。深入研究 XML 外部实体(XXE)在 In-Band 场景下读取服务器敏感文件与配置凭据的利用链;学习 Blind XXE 配合参数实体进行带外数据外带(OOB)的原理;掌握 LDAP 过滤器语法以及绕过目录认证的逻辑;分析 ORM 拼接原生片段时的注入风险,归纳安全开发加固体系。
API
注入
01
三种输入,同一道解析边界
02
XXE 外部实体引用
03
XML 外部实体与本地文件披露
04
从系统文件提取应用凭据
05
CDATA、参数实体与错误信息
06
盲 XXE 与 OOB 外带
07
LDAP 目录树与搜索过滤器
08
LDAP 注入与认证绕过
09
盲 LDAP 提取与自动化
10
ORM 的安全边界
11
ORM 注入路径与防护边界