Weaknesses of type CWE-827

3 results

Controle inadequado de definição de tipo de documento (DTD)

A aplicação processa XML ou documentos similares sem validar ou restringir adequadamente a Definição de Tipo de Documento (DTD). Isso permite que um atacante injete DTDs maliciosos, levando a ataques como XXE (XML External Entity), negação de serviço ou exposição de informações sensíveis do servidor.

Example

Um serviço web aceita uploads de arquivos XML para processar notas fiscais, mas não desabilita entidades externas no parser. Um atacante envia um XML com uma DTD que referencia /etc/passwd, e a aplicação expõe o conteúdo do arquivo ao processar o documento.

How to mitigate

Desabilite o processamento de DTD e entidades externas no parser XML (XXE prevention), valide DTDs contra uma lista branca de documentos esperados, e use bibliotecas XML seguras por padrão. Em Java use SAXParserFactory com feature 'http://apache.org/xml/features/disallow-doctype-decl' ativada; em Python, use defusedxml.