How to run an XXE injection via an SVG Image Upload!

แชร์
ฝัง
  • เผยแพร่เมื่อ 21 ธ.ค. 2024

ความคิดเห็น • 37

  • @StudiofrogPl
    @StudiofrogPl 2 ปีที่แล้ว +1

    as usual, excellent explanation. Thanks.

    • @intigriti
      @intigriti  2 ปีที่แล้ว

      You are welcome! 🥰 Please share the word!

  • @mnageh-bo1mm
    @mnageh-bo1mm 8 หลายเดือนก่อน

    man i just love you

    • @intigriti
      @intigriti  8 หลายเดือนก่อน +1

      🥰🥰🥰

  • @WebWonders1
    @WebWonders1 2 ปีที่แล้ว

    Your way of teaching is awsome
    ">

    • @intigriti
      @intigriti  2 ปีที่แล้ว

      Thank you! 😎

  • @Yserjsidkd
    @Yserjsidkd 2 ปีที่แล้ว +1

    Thks from Moscow

    • @intigriti
      @intigriti  2 ปีที่แล้ว

      Our pleasure! Greetings back to Russia 😇

  • @montala3380
    @montala3380 ปีที่แล้ว

    I test to exfiltrate /etc/passwd via svg. The problem is the image of svg is too small to hold all the content of /etc/passwd. So how to extract full content of /etc/passwd?

    • @F.M671
      @F.M671 10 หลายเดือนก่อน

      You can try OOB Exfils - Out of Band Exfils. What he did here was very damn basic honestly. Check out HTBs module if you wanna learn more. It's pretty good. Has some wack quirks but aside is quite noice

  • @julianjulian8422
    @julianjulian8422 3 ปีที่แล้ว +1

    Bro how can I get server IP instead of ///etc/passwd and what else can we do more

    • @intigriti
      @intigriti  3 ปีที่แล้ว +2

      Hi Julian, check out our Hackademy article linked in the description for more information on XXE vulnerabilities! 😉

  • @bluedefence6065
    @bluedefence6065 8 หลายเดือนก่อน

    That's awesome

  • @costycrypto5010
    @costycrypto5010 2 ปีที่แล้ว

    Thank you so much for you wonderful Tutorials
    Is there any automation tool for exploiting XXE Injection (Like SQLMAP Tool for SQL Injection)?

    • @intigriti
      @intigriti  2 ปีที่แล้ว

      We are typically trying to manually exploit XXE vulnerabilities. However, you can find plenty of XXE exploitation tools on Github.

    • @F.M671
      @F.M671 10 หลายเดือนก่อน

      XXEInjector by Jakub Pacholski is generally a good choice. Though it might not work for this particular tech without some workarounds since it was designed to work with XMLs specifically and not SVGs.
      While an SVG is XML based, it can be discriminated from a normal XML using filters. On a weak system you could get through via a mix of poor file type validation and XXE but in a more secure environment the script might require some tinkering on your part. I've tried it to no avail.... yet : 3
      But for "normal" XXE it's very good. has it's own quirks like any other automated tool though ; )

  • @gk_eth
    @gk_eth 3 ปีที่แล้ว

    What if svg content type is not allowed and how to bypass?

    • @intigriti
      @intigriti  3 ปีที่แล้ว +3

      You could try some of the other file types that are listed on the link that we have shared in the description.
      You could also try to use jpeg/png as content type while still uploading an svg. You could try to use the jpeg/png magic file header in front of your SVG payload, etc.
      Be creative and try everything that comes to your mind 😇

  • @acronproject
    @acronproject ปีที่แล้ว

    Thank you

  • @dizonnicolefranza.4181
    @dizonnicolefranza.4181 3 ปีที่แล้ว

    Can I have the github link for the xxe

    • @intigriti
      @intigriti  3 ปีที่แล้ว

      Sure, we have added it to the description :)

  • @janekmachnicki2593
    @janekmachnicki2593 ปีที่แล้ว

    Super cool trick for bug hunters and only for them .Thanks

  • @fahadfaisal2383
    @fahadfaisal2383 3 ปีที่แล้ว

    why don't you make supporting team like discord server or telegram group for your subscribers :)

    • @intigriti
      @intigriti  3 ปีที่แล้ว +1

      There you go my friend: go.intigriti.com/discord
      It already exists!

    • @fahadfaisal2383
      @fahadfaisal2383 3 ปีที่แล้ว

      @@intigriti thankyou brother.

  • @icalled6197
    @icalled6197 ปีที่แล้ว

    СКАЙ
    Я буду йти

    • @intigriti
      @intigriti  ปีที่แล้ว

      We like these letters but we cannot read them :)

  • @MichaelCooter
    @MichaelCooter 3 ปีที่แล้ว

    First!

    • @intigriti
      @intigriti  3 ปีที่แล้ว

      Seems we are having two firsts 😅

  • @lethalleet
    @lethalleet 3 ปีที่แล้ว

    First

    • @intigriti
      @intigriti  3 ปีที่แล้ว

      Seems we are having two firsts 😅

    • @lethalleet
      @lethalleet 3 ปีที่แล้ว

      That account is my second account 🤣

    • @MichaelCooter
      @MichaelCooter 3 ปีที่แล้ว

      @@lethalleet hahahah
      He hacked me with knowledge he learned from your past videos.
      😆

    • @lethalleet
      @lethalleet 3 ปีที่แล้ว

      @@MichaelCooter true 😆

  • @hackerhacker-t4w
    @hackerhacker-t4w 2 หลายเดือนก่อน

    i am noob hacker 🥲

    • @intigriti
      @intigriti  หลายเดือนก่อน

      Same 👊