XXE(XML External Entities) injection

2026. 3. 26. 16:02·Web Hacking Practice/취약점 진단

XXE injection이란?

- 웹 애플리케이션이 XML 데이터를 처리할 때, 외부 엔티티(External Entity) 정의를 적절히 제한하지 않아 발생하는 취약점입니다.

- 공격자는 이를 악용하여 서버 내부의 파일을 읽거나, 내부 네트워크의 다른 서버에 요청을 보내는 등의 공격을 수행할 수 있습니다.

 

점검 방법

 

Step 1) 파일 업로드 페이지, API 엔드포인트, HTML Form 등 XML을 파싱하는 페이지 포인트 내 XML 객체 삽입 시도 (※ 예로 제시한 것으로, 웹 사이트 환경에 맞춰 점검해야 함

 

 

 

조치 방법

 

1. 허용된 태그와 속성만 사용하도록 화이트리스트 방식을 이용한 입력값 검증 로직 구현

2. 최근 언어별 XML 파서의 경우, 기본적으로 외부 엔티티 처리가 비활성화되어 있으나 소스코드 상에서 명시적으로 비활성화 처리하는 것이 안전한 방법

3. 의도하지 않은 오동작이 발생할 가능성이 존재하는 외부 엔티티 참조 명령어 및 주요 스키마 등에 대하여 웹 방화벽에 룰셋 적용

'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글

SQL injection  (0) 2026.03.28
SSTI injection  (0) 2026.03.26
XPath injection  (0) 2026.03.26
SSI (Server Side Includes) injection  (0) 2026.03.26
OS injection  (0) 2026.03.26
'Web Hacking Practice/취약점 진단' 카테고리의 다른 글
  • SQL injection
  • SSTI injection
  • XPath injection
  • SSI (Server Side Includes) injection
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    File Inclusion
    네트워크
    문제풀이
    Web-3
    써니나타스
    SK쉴더스루키즈
    정보수집
    모의해킹
    WEB
    루키즈34기
    정보보안기사
    민감한 데이터 노출
    루키즈
    보안대책
    OS injection
    파일업로드
    XSS
    nos
    linux
    sql injection
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
XXE(XML External Entities) injection
상단으로

티스토리툴바