$ cat writeup.md…
$ cat writeup.md…
hackadvisor
Task: SheetMetric business analytics platform with .xlsx file upload processed server-side by Java XML parser with external entity resolution enabled. Solution: XXE injection via crafted XLSX file with malicious DOCTYPE in xl/sharedStrings.xml to read /root/flag.txt through file:// protocol entity.
Permission denied (requires tier.pro)
Sign in with GitHub, Discord, or Google to continue. No email required.
$sign in$ grep --similar