외부 XML 엔터티 주입 (XXE)
설명
애플리케이션의 XML 파서가 외부 자원을 포함하도록 만들 수 있습니다. 이는 파일을 포함할 수도 있고 경우에 따라 제3자 서버로 요청을 시작할 수도 있습니다.
문제 해결
대상 애플리케이션에서 사용하는 XML 파서의 보안 가이드라인 및 강화 단계에 대해 문서를 참조하십시오. 모든 XML 파서가 외부 엔터티 해결과 XML xinclude
기능을 비활성화하는 것이 권장됩니다. ‘libxml’을 기반으로 하는 대부분의 XML 파서는 네트워크 액세스를 비활성화할 수도 있습니다.
상세 정보
ID | Aggregated | CWE | Type | Risk |
---|---|---|---|---|
611.1 | false | 611 | Active | high |