Burp 实战|进阶攻击专题:XXE、JWT、SSRF、CORS、反序列化、GraphQL

最后一篇把几个”进阶但高频”的漏洞类串起来,讲它们在 Burp 里怎么测、怎么判断。

① 是什么

  • XXE:XML 解析器对外部实体(ENTITY)处理不当,可读文件/打内网。
  • JWT:自包含令牌,签名可被弱算法/密钥绕过,篡改声明提权。
  • SSRF:让服务器替你发请求到内网/云元数据(如 169.254.169.254)。
  • CORS 配置错误:过度放行 * 或反射 Origin,导致跨域读数据。
  • Java 反序列化:发给服务端的不信任对象被还原执行。
  • GraphQL: introspection 暴露全 schema、可深度嵌套查询导致拒绝服务/越权。

② 为什么重要

  • 这几类常是”拿权限、打内网、读云凭证”的关键入口,赏金价值高。
  • 它们大多”请求长这样、响应给那样”,用 Burp 改包/观测最直观。

③ 核心概念拆解

  • XXE:提交带 <!ENTITY xxe SYSTEM "file:///etc/passwd"> 的 XML,看是否回显文件;用 Burp Collaborator 测外带(OOB)。
  • JWT:改 algnone、用弱密钥重签、改 role 声明;用 Decoder/脚本验签名。
  • SSRF:把参数 URL 改成内网地址或元数据 IP,配合 Collaborator 收外联确认可利用。
  • CORS:看 Access-Control-Allow-Origin 是否反射任意域且带 Allow-Credentials
  • Java 反序列化:发送构造的序列化 payload,观察异常/命令执行迹象。
  • GraphQL:用 introspection 拉全 schema,构造深嵌套/批量查询测 DoS 与越权字段。

④ 常见误区

  • 误区 1:没回显就放弃 XXE/SSRF。用 Collaborator 做带外(OOB)判定。
  • 误区 2:JWT 改了不重签。要看服务端是否校验签名/算法。
  • 误区 3:GraphQL 有鉴权就安全。introspection 与字段级越权仍要测。

⑤ 一句话小结

进阶漏洞多靠”畸形请求 + 外带判定”:XXE/SSRF 用 Collaborator 收信,JWT 验签名,CORS/GraphQL 查配置与字段边界。

系列完

参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.