XXE (XML External Entity) — вразливість XML-парсерів, що дозволяє визначати зовнішні сутності, які читають локальні файли або ініціюють мережеві запити.
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
<foo>&xxe;</foo>
Захист
Вимкнути обробку зовнішніх сутностей у парсері, використовувати JSON.