Fallos del tipo CWE-827
3 resultadosControle inadequado de definição de tipo de documento (DTD)
Fraqueza em parsers XML que não validam ou restringem adequadamente o processamento de DTD (Document Type Definition), permitindo que entidades externas maliciosas sejam carregadas. Um atacante injeta uma DTD malformada ou com referências externas para disparar ataques XXE (XML External Entity), causando leitura de arquivos locais, negação de serviço ou execução remota de código.
Uma API recebe XML sem desabilitar entidades externas no parser. Um atacante envia um payload com `<!DOCTYPE foo [<!ENTITY xxe SYSTEM "file:///etc/passwd">]>` e consegue exfiltrar arquivos sensíveis do servidor. Outro cenário: DTD com referência circular infinita causa consumo excessivo de recursos e travamento da aplicação.
Desabilite completamente o processamento de DTDs externas no parser XML (em Java: `XMLConstants.ACCESS_EXTERNAL_DTD = ""`, em Python com defusedxml, em PHP com libxml_disable_entity_loader()). Se DTDs são necessárias, use lista branca de entidades permitidas e valide schemas contra um catálogo controlado.