Falhas do tipo CWE-112

8 resultados

Validação XML ausente ou insuficiente

Quando uma aplicação processa XML sem validar sua estrutura, schema ou conteúdo contra regras conhecidas, fica vulnerável a ataques como injeção XML, XXE (XML External Entity) e manipulação de lógica. O perigo é que dados malformados ou maliciosos podem contornar controles de segurança e comprometer a integridade da aplicação.

Exemplo

Um serviço que recebe pedidos em XML não valida se o elemento 'preço' é realmente um número ou se contém tags XML injetadas. Um atacante envia <preço><![CDATA[<admin>true</admin>]]></preço> e consegue escalar privilégios porque o parser processa a entidade sem checagem.

Como mitigar

Sempre valide XML contra um schema (XSD) antes de processar. Desative resolução de entidades externas no parser XML (configure com segurança), use whitelists de tags/atributos permitidos, e implemente sanitização de conteúdo sensível. Use ferramentas de validação automática nos testes.