Sicherheit

XML-Parser wertet externe Entitäten aus (XXE)

Üblicher Schweregrad: hoch · Aufwand: mittel

Woran du es erkennst

Ein XML-Eingang akzeptiert DOCTYPE-/ENTITY-Deklarationen: Externe Entitäten werden aufgelöst — Dateiinhalte des Servers oder interne HTTP-Aufrufe erscheinen in der Antwort oder im Fehlerkanal.

Warum es zählt

XXE liest lokale Dateien, erreicht interne Dienste (SSRF per XML) und kann über Entitäts-Expansion den Dienst lahmlegen. Die Standard-XML-Parser vieler Frameworks sind ohne explizite Härtung verwundbar.

So behebst du es

  1. DOCTYPE und externe Entitäten im XML-Parser komplett deaktivieren (disallow-doctype, secure processing) — in jeder verwendeten Bibliothek, nicht nur der zentralen.
  2. Wo möglich auf JSON umstellen; verbleibende XML-Eingänge gegen ein striktes Schema validieren, bevor geparst wird.

Zum Nachlesen