외부 XML 엔터티 주입 (XXE)
설명
응용 프로그램의 XML 파서가 외부 리소스를 포함하도록 할 수 있습니다. 이는 파일 또는 특정 상황에서 제3자 서버로의 요청을 시작할 수 있습니다.
교정
대상 응용 프로그램에서 사용하는 XML 파서의 보안 지침과 강화 단계에 대해서 문서를 참조하십시오. 모든 XML 파서가 외부 엔터티 해상 및 XML xinclude
기능을 비활성화하는 것이 권장됩니다. 대부분의 libxml
을 기반으로 하는 XML 파서는 네트워크 접근을 비활성화할 수 있도록 구성될 수도 있습니다.
Details
ID | Aggregated | CWE | Type | Risk |
---|---|---|---|---|
611.1 | false | 611 | Active | high |