XXE چیست؟ بررسی آسیبپذیری XML External Entity و روشهای جلوگیری
XXE یا XML External Entity آسیبپذیریای در پردازش XML است که زمانی رخ میدهد که XML Parser اجازه Resolve کردن Entityهای خارجی از ورودی غیرقابل اعتماد را داشته باشد. این ضعف میتواند بسته به معماری سیستم به افشای فایلهای محلی، SSRF، دسترسی ناخواسته به شبکه داخلی و Denial of Service منجر شود. غیرفعال کردن DTD و External Entityهای غیرضروری، محدود کردن Network Access، استفاده از Parserهای بهروز و اجرای Application با Least Privilege از مهمترین راهکارهای جلوگیری از XXE هستند.