XML 注入

high Web App Scanning 插件 ID 114116

简介

XML 注入

描述

XML 注入是在攻击者尝试将 XML 文档注入应用程序时发生的。如果 XML 解析器无法对数据进行上下文验证,则测试将产生肯定结果。

此攻击可能会导致泄露机密数据、拒绝服务、从解析器所处的机器进行端口扫描,以及其他系统影响。

解决方案

由于 XML 文档构建过程中使用了特定值,因此必须应用严格的筛选。此外,应将 XML 处理器配置为使用本地静态 DTD,并且不允许 XML 文档中包含任何声明的 DTD。

另见

https://cheatsheetseries.owasp.org/cheatsheets/XML_Security_Cheat_Sheet.html

插件详情

严重性: High

ID: 114116

类型: remote

系列: Injection

发布时间: 2023/12/1

最近更新时间: 2025/7/3

扫描模板: api, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 4.7

CVSS v2

风险因素: High

基本分数: 9

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:P/A:P

CVSS 分数来源: Tenable

CVSS v3

风险因素: High

基本分数: 8.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L

CVSS 分数来源: Tenable

CVSS v4

风险因素: High

Base Score: 7.2

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:L/VA:L/SC:L/SI:L/SA:L

CVSS 分数来源: Tenable

参考资料信息