XML 外部实体

critical Web App Scanning 插件 ID 98113

简介

XML 外部实体

描述

XML 外部实体攻击是一种针对解析 XML 输入的应用程序的攻击。

当配置较弱的 XML 解析器处理包含外部实体所引用的 XML 输入时,此攻击便会发生。

此攻击可能会导致泄露机密数据、拒绝服务、从解析器所处的机器进行端口扫描,以及其他系统影响。

解决方案

由于整个 XML 文档都是从不受信任的客户端传输,因此通常无法在 DTD 中有选择地验证或转义系统标识符内的受感染数据。
因此,应将 XML 处理器配置为使用本地静态 DTD,并且不允许 XML 文档中包含任何声明的 DTD。

另见

https://cheatsheetseries.owasp.org/cheatsheets/XML_Security_Cheat_Sheet.html

插件详情

严重性: Critical

ID: 98113

类型: remote

系列: Injection

发布时间: 2017/3/31

最近更新时间: 2025/2/25

扫描模板: api, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Critical

基本分数: 9.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: Critical

Base Score: 9.3

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

参考资料信息