XML External Entity Attack

Auch bekannt als:Externe-XML-Entitäten-Angriff · XXE

XML External Entity Attack: Missbraucht unsicher konfigurierte XML-Parser zum Lesen von Daten oder Ausführen interner Anfragen. Der Begriff betrifft die Sicherheit von Anwendungen, SchnittstellenInterfaceDefinierte Grenze, über die Systeme, Komponenten oder Benutzer Daten und Befehle austauschen. oder EntwicklungsprozessenDevelopment ProcessOrganisierter Ablauf zum Entwerfen, Implementieren, Testen, Ausliefern und Warten von Software.. Relevante Maßnahmen reichen von sicherem DesignSecure DesignGestaltung von Systemen, bei der Sicherheitsvorgaben und Vertrauensgrenzen vor der Implementierung berücksichtigt werden. und Tests bis zu LaufzeitschutzRuntime ProtectionSicherheitskontrollen, die eine Anwendung oder einen Workload während der Ausführung überwachen oder einschränken. und schneller FehlerbehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration..

Funktionsweise und Einordnung

Technisch beschreibt XML External Entity Attack einen Angriffsweg oder eine konkrete Vorgehensweise, nicht bloß ein einzelnes auffälliges Ereignis. Für eine belastbare Bewertung müssen Voraussetzungen, Einstiegspunkt, Ziel, mögliche Zwischenschritte und die erwartete Wirkung getrennt betrachtet werden. Dieselbe Technik kann je nach Systemarchitektur, Berechtigungen und vorhandenen Schutzmaßnahmen sehr unterschiedliche Folgen haben.

Bedeutung in der Praxis

In der Praxis sind sowohl vorbeugende Maßnahmen als auch erkennbare Spuren wichtig. Dazu gehören sichere Konfigurationen, begrenzte Rechte, robuste Eingabe- und Identitätsprüfungen sowie Telemetrie an den betroffenen Systemgrenzen. Ein einzelner Indikator beweist den Angriff meist nicht; erst der Zusammenhang aus Zeitverlauf, Quelle, Ziel und beobachteter Wirkung ermöglicht eine verlässliche Erkennung, Eindämmung und Behebung.

Verwandte Begriffe

  • AnwendungssicherheitApplication SecuritySchützt Software während Entwicklung, Betrieb und Wartung vor Schwachstellen.: Schützt Software während Entwicklung, Betrieb und Wartung vor Schwachstellen.
  • EinschleusungsangriffInjection AttackManipuliert Interpreter oder Anwendungen durch eingeschleuste Befehle oder Daten.: Manipuliert Interpreter oder Anwendungen durch eingeschleuste Befehle oder Daten.
  • Serverseitige AnforderungsfälschungServer-Side Request ForgeryMissbraucht einen Server, um unautorisierte Anfragen an interne oder externe Ziele zu senden.: Missbraucht einen Server, um unautorisierte Anfragen an interne oder externe Ziele zu senden.
  • EingabevalidierungInput ValidationPrüfung von Eingabedaten auf Format, Länge, Typ, Wertebereich und Zulässigkeit.: Prüfung von Eingabedaten auf Format, Länge, Typ, Wertebereich und Zulässigkeit.