Fallos del tipo CWE-91
75 resultadosInjeção XML
Ocorre quando dados não validados de um usuário ou entrada externa são incorporados diretamente em um documento XML processado pela aplicação. Um atacante pode injetar tags, entidades ou estruturas XML malformadas para alterar a semântica do documento, contornar validações, executar XXE (XML External Entity), ou manipular lógica de negócio que depende do parsing XML.
Um sistema de e-commerce que constrói um pedido em XML concatenando strings do usuário: `<pedido><cliente>` + nome_do_usuario + `</cliente></pedido>`. Se o nome for `</cliente><desconto>90%</desconto><cliente>`, a estrutura XML é corrompida e o pedido passa a ter um desconto não autorizado.
Valide e escape rigorosamente toda entrada antes de inseri-la em XML usando bibliotecas de serialização segura (não concatenação de strings). Use schemas XML (XSD) para validar a estrutura esperada e desabilite processamento de entidades externas (XXE) no parser configurando as propriedades de segurança adequadas.