Sicherheit
XML-Parser wertet externe Entitäten aus (XXE)
Woran du es erkennst
Ein XML-Eingang akzeptiert DOCTYPE-/ENTITY-Deklarationen: Externe Entitäten werden aufgelöst — Dateiinhalte des Servers oder interne HTTP-Aufrufe erscheinen in der Antwort oder im Fehlerkanal.
Warum es zählt
XXE liest lokale Dateien, erreicht interne Dienste (SSRF per XML) und kann über Entitäts-Expansion den Dienst lahmlegen. Die Standard-XML-Parser vieler Frameworks sind ohne explizite Härtung verwundbar.
So behebst du es
- DOCTYPE und externe Entitäten im XML-Parser komplett deaktivieren (disallow-doctype, secure processing) — in jeder verwendeten Bibliothek, nicht nur der zentralen.
- Wo möglich auf JSON umstellen; verbleibende XML-Eingänge gegen ein striktes Schema validieren, bevor geparst wird.