数据与查询注入(XXE/LDAP/ORM)

进阶
掌握如何发现与防范外部数据解析和查询构造阶段的注入漏洞。深入研究 XML 外部实体(XXE)在 In-Band 场景下读取服务器敏感文件与配置凭据的利用链;学习 Blind XXE 配合参数实体进行带外数据外带(OOB)的原理;掌握 LDAP 过滤器语法以及绕过目录认证的逻辑;分析 ORM 拼接原生片段时的注入风险,归纳安全开发加固体系。
API注入
  1. 01三种输入,同一道解析边界
  2. 02XXE 外部实体引用
  3. 03XML 外部实体与本地文件披露
  4. 04从系统文件提取应用凭据
  5. 05CDATA、参数实体与错误信息
  6. 06盲 XXE 与 OOB 外带
  7. 07LDAP 目录树与搜索过滤器
  8. 08LDAP 注入与认证绕过
  9. 09盲 LDAP 提取与自动化
  10. 10ORM 的安全边界
  11. 11ORM 注入路径与防护边界