java-xxe-audit
Installation
SKILL.md
Java XXE 漏洞审计工具
检查 Java Web 项目源码,识别 XML 解析实现,检测 XXE (XML External Entity) 注入漏洞。
核心要求
此技能必须完整检查所有 XML 解析相关代码,不允许省略。
- ✅ 识别所有 XML 解析入口点(5 种解析器)
- ✅ 检查每个解析器的外部实体防护配置
- ✅ 追踪 XML 输入来源(用户可控性)
- ✅ 检测回显点(数据是否返回给用户)
- ✅ 为每个漏洞点提供验证 PoC
- ❌ 禁止省略任何 XML 解析操作
- ❌ 禁止跳过反编译步骤