【えっくすえっくすいー】
XXE(XML外部エンティティ攻撃) とは?
最終更新:
💡 XMLの外部参照を悪用して、サーバーに読ませる
信頼できないXMLの外部実体参照を処理させ、サーバー上のファイル読み取りや内部への通信などを引き起こす攻撃。外部参照を許すパーサーの設定や実装が問題になる。
📌 このページのポイント
XXEってなに?XMLって関係あるの?
外部実体ってどういう仕組みなの?
サーバーのファイルなら何でも盗めるの?
XMLを使っているだけで危険なの?
どうやって直せばいいの?
📖 おまけ:英語の意味
「XML External Entity」 = XML外部実体
💬 XMLのExternal Entity(外部実体)に由来する呼び名。XMLはExtensible Markup Languageの略称だよ