KB / Глосарій / Вразливість XML-зовнішніх сутностей

Вразливість XML-зовнішніх сутностей

XML External Entity
Також: XXE
web UA EN

XXE (XML External Entity) — вразливість XML-парсерів, що дозволяє визначати зовнішні сутності, які читають локальні файли або ініціюють мережеві запити.

<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
<foo>&xxe;</foo>

Захист

Вимкнути обробку зовнішніх сутностей у парсері, використовувати JSON.

Вперше тут?
Новачок на Bastion?
Почни з гайду користувача.
Відкрити гайд →
?