LogoClawIndex
CasesSkillsAbout
LogoClawIndex

xxe-xml-external-entity - XXE Attack Surface and Detection Playbook

Provides an XXE playbook covering XML attack surfaces, direct and blind entity testing, file access, OOB callbacks, SSRF chains, and parser-specific contexts.

Tags

Updated: 2026-10-01

Capabilities

Typical Inputs

Typical Outputs

What this skill does

  • Identify XML attack surfaces
  • Test entity expansion
  • Detect blind XXE callbacks
  • Read local files through entities
  • Trigger internal HTTP requests
  • Process SVG and Office XML
  • Use XInclude imports
  • Apply parser bypass techniques

Inputs

  • XML request bodies
  • SVG uploads
  • Office Open XML files
  • SOAP requests
  • JSON-to-XML requests
  • External DTD URLs
  • Callback server endpoints
  • Local DTD paths

Outputs

  • Reflected entity content
  • HTTP or DNS callbacks
  • File contents in responses
  • Error messages containing data
  • Internal service responses
  • Repackaged Office files

Requirements

  • XML-processing endpoint
  • Parser supporting external entities
  • Network-accessible callback server

Source

  • Spec: SKILL.md

ClawIndex

OpenClaw Skills & Use Case Index

ClawIndex is an ecosystem-driven index of OpenClaw skills and real-world use cases.

Index

Skills·
Cases

Meta

About·
Disclaimer·
Email·
GitHub
© 2026 ClawIndex All Rights Reserved.
XXE
XML security
XML parsing
SSRF
out-of-band exfiltration
file disclosure
Identify XML attack surfaces
Test entity expansion
Detect blind XXE callbacks
Read local files through entities
XML request bodies
SVG uploads
Office Open XML files
Reflected entity content
HTTP or DNS callbacks
File contents in responses