XXE (XML External Entity Attack) - Обращение к внешним сущностям. Уязвимости web приложений

XXE (XML External Entity) - группа атак, направленная на обработчик загружаемых на сервер XML.

Общая схема:

  1. Отравляемый серверу XML модифицируется так, чтобы можно было совершить какие-то не запланированные авторами кода действия (напр. сослаться на внешнюю сущность, доступную где-то по сети)
  2. Обработчик XML на сервере должен разрешать подобные действия (это и есть уязвимость)

XXE пример алгоритм

Видео-материалы

Что почитать

Key Words for FKN + antitotal forum (CS VSU):