Falhas do tipo CWE-827
3 resultadosControle Inadequado de Definição de Tipo de Documento (DTD)
A fraqueza ocorre quando uma aplicação processa arquivos XML sem validar ou restringir adequadamente as declarações DTD (Document Type Definition). Um atacante pode injetar DTDs maliciosas para executar ataques como XXE (XML External Entity), leitura de arquivos locais ou negação de serviço através de entidades externas ou bombas XML.
Uma API que aceita uploads de XML para relatórios não desabilita entidades externas. Um atacante envia um XML com DTD contendo `<!ENTITY xxe SYSTEM "file:///etc/passwd">` e consegue vazar dados sensíveis do servidor durante o parsing.
Desabilite explicitamente o processamento de DTDs e entidades externas no parser XML (configure `XMLConstants.ACCESS_EXTERNAL_DTD` como vazio, desative `FEATURE_SECURE_PROCESSING`, ou use parsers com defaults seguros). Valide e faça sanitização rigorosa de entradas XML antes do processamento.