외부 XML 엔터티 주입 (XXE)

설명

애플리케이션의 XML 파서가 외부 자원을 포함하도록 만들 수 있습니다. 이는 파일을 포함할 수도 있고 경우에 따라 제3자 서버로 요청을 시작할 수도 있습니다.

문제 해결

대상 애플리케이션에서 사용하는 XML 파서의 보안 가이드라인 및 강화 단계에 대해 문서를 참조하십시오. 모든 XML 파서가 외부 엔터티 해결과 XML xinclude 기능을 비활성화하는 것이 권장됩니다. ‘libxml’을 기반으로 하는 대부분의 XML 파서는 네트워크 액세스를 비활성화할 수도 있습니다.

상세 정보

ID Aggregated CWE Type Risk
611.1 false 611 Active high

링크