xxe-xml-external-entity - XXE 攻击面与检测方法
提供 XXE 操作指南,涵盖 XML 攻击面、直接与盲测、文件访问、带外回调、SSRF 链及特定解析器场景。
标签
更新于: 2026-10-01能力
典型输入
典型输出
该技能可以做什么
- 识别 XML 攻击面
- 测试实体展开
- 检测盲 XXE 回调
- 通过实体读取本地文件
- 触发内部 HTTP 请求
- 处理 SVG 与 Office XML
- 使用 XInclude 导入
- 应用解析器绕过技巧
输入
- XML 请求正文
- SVG 上传文件
- Office Open XML 文件
- SOAP 请求
- JSON 转 XML 请求
- 外部 DTD 地址
- 回调服务器端点
- 本地 DTD 路径
输出
- 回显的实体内容
- HTTP 或 DNS 回调
- 响应中的文件内容
- 包含数据的错误消息
- 内部服务响应
- 重新打包的 Office 文件
要求
- XML 处理端点
- 支持外部实体的解析器
- 网络可访问的回调服务器
