Fallos del tipo CWE-112
8 resultadosValidação ausente de XML
Ocorre quando uma aplicação processa arquivos XML sem validar sua estrutura contra um schema ou DTD. Isso permite que um atacante injete dados malformados, explore parsers XML (como XXE ou XML bombs) ou contorne lógica de negócio que depende do formato esperado.
Uma API recebe um XML de pedido, faz parse direto sem validação e passa os dados para banco de dados. Um atacante envia um XML com tags não esperadas ou referências externas maliciosas, comprometendo a integridade dos dados ou causando negação de serviço.
Implemente validação contra XSD ou DTD restritivo; desabilite processamento de DTDs externas e entidades no parser XML; use bibliotecas seguras configuradas para rejeitar payloads suspeitos; valide entrada contra whitelist de elementos e atributos esperados.