Xslt Injection

XSLT 注入测试方法论。当目标存在用户可控的 XSLT/样式表输入、XML 转换端点、报表生成器、XML→HTML 转换器时使用。覆盖处理器指纹识别(Xalan/Saxon/libxslt/MSXML)、XXE via XSLT(DTD外部实体)、document() SSRF/文件读取、EXSLT 文件写入、PHP php:function RCE、Java Saxon/Xalan 扩展 RCE、.NET msxsl:script RCE。完全零覆盖漏洞类型——任何涉及 XSLT、XML 样式表、XML 转换的测试都应使用此 skill

wgpsec 98bee40 2 files · 17.6 KB Updated

File contents

wgpsec/aboutsecurity/tree/main/skills/exploit/web-method/xslt-injection commit 98bee40fb6

Frequently asked questions

npx skillmds@latest add wgpsec/xslt-injection