Weaknesses of type CWE-112

8 results

Validação XML ausente ou inadequada

Ocorre quando a aplicação processa XML sem validar sua estrutura, esquema ou conteúdo contra regras esperadas. Isso permite que dados malformados, injetados ou maliciosos passem despercebidos e causem comportamentos inesperados, desde processamento incorreto até exploração de vulnerabilidades como XXE (XML External Entity) ou DoS.

Example

Uma API recebe um XML de pedido sem validar contra seu XSD. Um atacante injeta entidades externas ou elementos inesperados que, ao serem processados, causam leitura de arquivos locais ou consumo excessivo de memória.

How to mitigate

Implemente validação obrigatória contra schema (XSD/DTD), desabilite processamento de entidades externas no parser XML e use bibliotecas seguras configuradas com restrições. Sempre rejeitar documentos que não conformem ao esquema esperado.