Lewati ke konten utama
SERAPHIM NEWS

XXE (XML External Entity) Injection

Definisi

XXE mengeksploitasi parser XML yang memproses entitas eksternal, memungkinkan penyerang membaca file internal, melakukan SSRF, atau menyebabkan denial of service pada aplikasi target.

Cara Kerja

XML memiliki fitur entitas eksternal yang memuat file atau URL. Penyerang menyuntikkan: <!ENTITY xxe SYSTEM "file:///etc/passwd">. Parser memuat file dan mengembalikan isinya dalam respons. Juga bisa digunakan untuk SSRF.

Dampak & Relevansi

XXE dapat mengekspos file sensitif (password, konfigurasi) dan melakukan SSRF ke internal. OWASP Top 10 2017 memasukkan XXE. Mitigasi: nonaktifkan entity processing dan DTD di parser XML. JSON adalah alternatif lebih aman.

Kategori Huruf X
Jumlah Istilah 3
Total Glosarium 161

Istilah Terkait

Istilah lain dalam kategori huruf X: