xxe-injection-methodology

Installation
SKILL.md

XXE 注入攻击方法论

深入参考


Phase 1: 发现 XXE 入口

  • Content-Type: application/xmltext/xml 的端点
  • 将 JSON 请求改为 XML:即使端点接受 JSON,也尝试发 XML(很多后端同时支持两种格式)
  • 文件上传(DOCX, XLSX, SVG 都是 XML 格式)
  • SOAP API(URL 含 /ws//soap//wsdl/

Phase 2: 基础 XXE 文件读取

Related skills

More from wgpsec/aboutsecurity

Installs
5
GitHub Stars
1.3K
First Seen
Apr 22, 2026