Skip to main content

xxe

Hunt XML External Entity flaws in parsers and validate file read / SSRF impact with strict negative controls.

الانتقال إلى التثبيت

معلومات المصدر

المستودع
BitterSecurity/Decepticon
آخر نشاط في المصدر
٢ يونيو ٢٠٢٦ في ١٧:٤٢
لغة SKILL.md المكتشفة
الإنجليزية
النجوم
٥٬٦١١
التفرعات
١٬٠٦١

خيارات التثبيت

يُحدَّد Prompt الذي يراجع المصدر أولًا بشكل افتراضي. يمكنك التبديل إلى أمر مباشر أو تنزيل نسخة محلية.

مراجعة ملفات المصدر

اقرأ SKILL.md وأي ملفات مرافقة يعرضها SkillsMP قبل أن تقرر التثبيت.

عرض SKILL.md

SKILL.md
تعليمات المصدر · معاينة للقراءة فقط
name
xxe
description
Hunt XML External Entity flaws in parsers and validate file read / SSRF impact with strict negative controls.
metadata
{"subdomain":"web-exploitation","when_to_use":"xxe xml external entity parser file read ssrf cwe-611 dtd parameter entity blind oob"}
# XXE Playbook ## Find parser sinks - Java: `DocumentBuilderFactory`, `SAXParserFactory`, `XMLInputFactory` - Python: `lxml.etree`, `xml.dom.minidom`, `xml.sax` - .NET: `XmlDocument`, `XDocument`, `XmlReader` ## Dangerous defaults - DTD enabled - External entities enabled - Network/file entity resolution enabled ## Payloads - File read: entity to `file:///etc/passwd` - SSRF: entity to internal URL (metadata service, localhost admin) ## Validation - Positive: parser output contains file content or internal response markers. - Negative: same XML without entity expansion must not leak content.
عرض على GitHub