Skip to main content

hunt-xxe

在授权渗透测试中挖掘 XML 外部实体注入(XXE)。当目标解析用户可控的 XML——SOAP、SAML、SVG、RSS/Atom、DOCX/XLSX、WSDL/XSL、含 XML 的反序列化——且可能启用了外部实体时使用。典型场景:外部实体读本地文件、SSRF 打内网、OOB 带外/报错型外带数据、XXE→反序列化链。适用目标类型 Web / REST API / SOAP。触发场景包括用户说"测下 XXE""这个 XML/SVG 接口能不能读文件""XXE 打内网/带外""SAML 里能注实体吗"。输出:XXE 触发点 + 读到的文件/带外证据的 finding(含 killed 记录)。

跳到安装

来源信息

仓库
galact-byte/galact-Skills
最近来源活动
2026年8月6日 06:23
检测到的 SKILL.md 语言
中文
星标
4
分支
0

安装方式

默认使用会先检查来源的 Prompt;你也可以切换为直接命令,或下载本地副本。

检查来源文件

决定是否安装前,请先阅读 SKILL.md,以及 SkillsMP 当前展示的配套文件。