XXE (XML External Entity) Injection
Definisi
XXE mengeksploitasi parser XML yang memproses entitas eksternal, memungkinkan penyerang membaca file internal, melakukan SSRF, atau menyebabkan denial of service pada aplikasi target.
Cara Kerja
XML memiliki fitur entitas eksternal yang memuat file atau URL. Penyerang menyuntikkan: <!ENTITY xxe SYSTEM "file:///etc/passwd">. Parser memuat file dan mengembalikan isinya dalam respons. Juga bisa digunakan untuk SSRF.
Dampak & Relevansi
XXE dapat mengekspos file sensitif (password, konfigurasi) dan melakukan SSRF ke internal. OWASP Top 10 2017 memasukkan XXE. Mitigasi: nonaktifkan entity processing dan DTD di parser XML. JSON adalah alternatif lebih aman.
Istilah Terkait
Istilah lain dalam kategori huruf X: