XSLT Injection

설명

서버 측 XSLT 프로세서에 XSL 템플릿을 제공할 수 있습니다. XSLT 프로세서는 파일을 읽거나 쓰거나, 외부 연결을 시작하거나, 일부 경우에는 임의의 코드를 실행하는 데 악용될 수 있습니다.

조치

응용 프로그램은 사용자가 제공한 스타일 시트를 절대 허용해서는 안 됩니다. XSLT 프로세서는 잠재적으로 악의적인 스타일 시트 파일을 처리하는 데 적합하지 않습니다. 그러나 어떤 프로세서는 보안 기능을 구현하거나 제공하기도 합니다. 대상 응용 프로그램에서 사용하는 XSLT 프로세서에 대한 보안 지침 및 강화 조치에 대해 문서를 참조하는 것이 좋습니다. 최소한 모든 XML 파서 및 프로세서는 외부 엔터티 해결을 비활성화하는 것이 권장됩니다.

세부 정보

ID 집계 CWE 유형 리스크
74.1 false 74 Active 높음

링크