Burp 实战|进阶攻击专题:XXE、JWT、SSRF、CORS、反序列化、GraphQL
最后一篇把几个”进阶但高频”的漏洞类串起来,讲它们在 Burp 里怎么测、怎么判断。
① 是什么
- XXE:XML 解析器对外部实体(ENTITY)处理不当,可读文件/打内网。
- JWT:自包含令牌,签名可被弱算法/密钥绕过,篡改声明提权。
- SSRF:让服务器替你发请求到内网/云元数据(如
169.254.169.254)。 - CORS 配置错误:过度放行
*或反射 Origin,导致跨域读数据。 - Java 反序列化:发给服务端的不信任对象被还原执行。
- GraphQL: introspection 暴露全 schema、可深度嵌套查询导致拒绝服务/越权。
② 为什么重要
- 这几类常是”拿权限、打内网、读云凭证”的关键入口,赏金价值高。
- 它们大多”请求长这样、响应给那样”,用 Burp 改包/观测最直观。
③ 核心概念拆解
- XXE:提交带
<!ENTITY xxe SYSTEM "file:///etc/passwd">的 XML,看是否回显文件;用Burp Collaborator测外带(OOB)。 - JWT:改
alg为none、用弱密钥重签、改role声明;用 Decoder/脚本验签名。 - SSRF:把参数 URL 改成内网地址或元数据 IP,配合 Collaborator 收外联确认可利用。
- CORS:看
Access-Control-Allow-Origin是否反射任意域且带Allow-Credentials。 - Java 反序列化:发送构造的序列化 payload,观察异常/命令执行迹象。
- GraphQL:用 introspection 拉全 schema,构造深嵌套/批量查询测 DoS 与越权字段。
④ 常见误区
- 误区 1:没回显就放弃 XXE/SSRF。用 Collaborator 做带外(OOB)判定。
- 误区 2:JWT 改了不重签。要看服务端是否校验签名/算法。
- 误区 3:GraphQL 有鉴权就安全。introspection 与字段级越权仍要测。
⑤ 一句话小结
进阶漏洞多靠”畸形请求 + 外带判定”:XXE/SSRF 用 Collaborator 收信,JWT 验签名,CORS/GraphQL 查配置与字段边界。
系列完
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)