XML External Entity (XXE)

XXE злоупотребява с XML parser, който разрешава external entities или опасни DTD features.

Какво е

XXE злоупотребява с XML parser, който разрешава external entities или опасни DTD features.

Как работи

Злонамерен XML кара parser-а да чете локални ресурси или да прави outbound requests, което може да доведе до file disclosure, SSRF или resource exhaustion.

Как да се предотврати

Disable external entity resolution и DTD, използвайте безопасни parser defaults, валидирайте XML, ограничете network egress и предпочитайте по-прости data formats, когато XML функционалността не е необходима.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Web приложения и браузърни атаки