tags: Offuscamento_XXE XXE XML-XXE_Injection


L’offuscamento deve essere trasparente al parser nel punto specifico dove hai messo il payload.

  • Payload nel contenuto di un elemento (come la SQLi) → hex_entities / dec_entities funzionano.
  • Payload in un system identifier (come l’LFI via SYSTEM) → cambi wrapper (php://filter), usi parameter entity, o ricodifichi l’intero documento (UTF-16/7).

La domanda-bussola diventa: “in quale parte della sintassi XML sta atterrando il mio payload, e cosa decodifica il parser in quel punto preciso?” La risposta cambia la tecnica.