XXEinjector
ruby XXEinjector.rb --host=<attacker> --file=<request.txt>
Herramienta para explotar XXE (XML External Entity) con soporte para extracción de archivos, SSRF y ejecución de comandos.
Cuando encuentras un endpoint que procesa XML (ej. SOAP, REST con XML). XXEinjector automatiza la inyección de DTDs externos para leer archivos, escanear puertos o incluso ejecutar comandos (si se combina con SSRF).
Si el XML está sanitizado o se usa un parser que desactiva entidades externas. También si el objetivo no devuelve respuestas que muestren el contenido de los archivos.