| name | eni-redteam-xxe-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内 XXE 测试的领域路由与边界手册,覆盖文件读取、SSRF、盲 XXE 与参数实体变体。当任务落入 XXE 领域、需要明确范围、证据、转向或退出标准时加载。 |
XXE 纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 XXE XML 外部实体注入测试 领域,测试范围限定在 XML 外部实体注入面:文件读取、SSRF、盲 XXE、参数实体等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
XXE 的入口是"应用解析攻击者提供的 XML"。凡是接受 XML 的接口——SOAP API、导入导出、Office 文档、SVG 上传、RSS 解析——都在攻击面上。利用形态取决于解析器的配置:外部实体开放则直接文件读取,DOCTYPE 被禁则转 XInclude 或 SVG 嵌入,无回显则转盲 XXE 带外提取。DTD 的嵌套规则(外部 DTD、参数实体)决定了 payload 的组装方式。
| 入口 | 典型载体 | 观察方式 |
|---|
| XML 接口 | SOAP、导入、导出 | 实体解析响应内容 |
| 文件上传 | SVG/DOCX/XLSX | 上传后解析触发 |
| 盲面 | 无回显解析 | OOB HTTP/FTP/DNS 外带 |
| 编码面 | UTF-16/UTF-7、BOM | 编码变体解析差异 |
| DTD 面 | 外部 DTD 引用 | 参数实体与本地 DTD 覆盖 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| 经典 XXE | 外部实体开放 | 文件内容直接回显 |
| 盲 XXE | 无回显环境 | OOB 带外提取数据 |
| 参数实体 | DTD 内嵌套利用 | 绕过实体使用限制 |
| XInclude | 非 DTD 环境 | 无 DOCTYPE 注入 |
| SVG/DOCX XXE | 文件上传触发 | 借道上传统过入口过滤 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得通过 XXE 读取非授权系统文件。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- DTD 被禁用 → 尝试 XInclude、SVG/XSLT 中嵌入实体。
- 外部实体被阻止 → 尝试参数实体、本地 DTD 覆盖。
- 无回显 → 盲 XXE + OOB HTTP/FTP/DNS 外带。
- XML 解析器严格 → 尝试编码变体(UTF-16/UTF-7)、BOM 头。
- 所有 XML 入口均安全 → 记录已测试 XML 入口,回退到上级知识库重新选择测试方向。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:完整 HTTP 请求(含 XXE payload XML);实体解析证明(文件内容、SSRF 回调、OOB 数据);可读取范围评估(文件系统、内网、云元数据)。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试 XML 入口与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。