tags: Offuscamento_XXE XXE XML-XXE_Injection
L’offuscamento deve essere trasparente al parser nel punto specifico dove hai messo il payload.
- Payload nel contenuto di un elemento (come la SQLi) →
hex_entities/dec_entitiesfunzionano. - Payload in un system identifier (come l’LFI via
SYSTEM) → cambi wrapper (php://filter), usi parameter entity, o ricodifichi l’intero documento (UTF-16/7).
La domanda-bussola diventa: “in quale parte della sintassi XML sta atterrando il mio payload, e cosa decodifica il parser in quel punto preciso?” La risposta cambia la tecnica.