Skip to main content

xxe

Hunt XML External Entity flaws in parsers and validate file read / SSRF impact with strict negative controls.

Ir a la instalación

Datos de origen

Repositorio
BitterSecurity/Decepticon
Última actividad en el origen
2 de junio de 2026 a las 17:42
Idioma detectado de SKILL.md
inglés
Estrellas
5565
Forks
1053

Opciones de instalación

De forma predeterminada está seleccionado el prompt que primero revisa el origen. Puedes cambiar a un comando directo o descargar una copia local.

Revisa los archivos de origen

Lee SKILL.md y los archivos complementarios que muestra SkillsMP antes de decidir si quieres instalarlo.

Mostrando SKILL.md

SKILL.md
Instrucciones de origen · Vista previa de solo lectura
name
xxe
description
Hunt XML External Entity flaws in parsers and validate file read / SSRF impact with strict negative controls.
metadata
{"subdomain":"web-exploitation","when_to_use":"xxe xml external entity parser file read ssrf cwe-611 dtd parameter entity blind oob"}
# XXE Playbook ## Find parser sinks - Java: `DocumentBuilderFactory`, `SAXParserFactory`, `XMLInputFactory` - Python: `lxml.etree`, `xml.dom.minidom`, `xml.sax` - .NET: `XmlDocument`, `XDocument`, `XmlReader` ## Dangerous defaults - DTD enabled - External entities enabled - Network/file entity resolution enabled ## Payloads - File read: entity to `file:///etc/passwd` - SSRF: entity to internal URL (metadata service, localhost admin) ## Validation - Positive: parser output contains file content or internal response markers. - Negative: same XML without entity expansion must not leak content.
Ver en GitHub