Fallos del tipo CWE-91

88 resultados

Injeção XML

Ocorre quando dados não validados de um usuário ou entrada externa são incorporados diretamente em um documento XML processado pela aplicação. Um atacante pode injetar tags, entidades ou estruturas XML malformadas para alterar a semântica do documento, contornar validações, executar XXE (XML External Entity), ou manipular lógica de negócio que depende do parsing XML.

Ejemplo

Um sistema de e-commerce que constrói um pedido em XML concatenando strings do usuário: `<pedido><cliente>` + nome_do_usuario + `</cliente></pedido>`. Se o nome for `</cliente><desconto>90%</desconto><cliente>`, a estrutura XML é corrompida e o pedido passa a ter um desconto não autorizado.

Cómo mitigar

Valide e escape rigorosamente toda entrada antes de inseri-la em XML usando bibliotecas de serialização segura (não concatenação de strings). Use schemas XML (XSD) para validar a estrutura esperada e desabilite processamento de entidades externas (XXE) no parser configurando as propriedades de segurança adequadas.