외부 XML 엔터티 주입 (XXE)
설명
애플리케이션의 XML 파서가 외부 리소스를 포함하도록 만들 수 있습니다. 이는 파일 또는 일부 상황에서 제3자 서버로의 요청을 시작할 수 있습니다.
문제 해결 방안
대상 애플리케이션에서 사용하는 XML 파서에 대한 보안 가이드 및 강화 단계에 대한 문서를 참조하십시오. 모든 XML 파서가 외부 엔터티 해결 및 XML xinclude
기능을 비활성화하는 것이 권장됩니다. libxml
기반 대부분의 XML 파서는 네트워크 액세스를 비활성화하도록 구성할 수도 있습니다.
세부 정보
ID | 집계 | CWE | 유형 | 위험 |
---|---|---|---|---|
611.1 | false | 611 | 활성 | 높은 |