XXEinjector
ruby XXEinjector.rb --host=<attacker> --file=<request.txt>
Ferramenta para explorar XXE (XML External Entity) com suporte para extração de arquivos, SSRF e execução de comandos.
Quando você encontra um endpoint que processa XML (ex.: SOAP, REST com XML). XXEinjector automatiza a injeção de DTDs externos para ler arquivos, escanear portas ou até mesmo executar comandos (se combinado com SSRF).
Se o XML estiver sanitizado ou se um parser que desativa entidades externas for usado. Também se o alvo não retornar respostas que mostrem o conteúdo dos arquivos.