CWE-Referenz › CWE-776: Improper Restriction of Recursive Entity References in DTDs ('XML Entity Expansion')
CWE-776: Improper Restriction of Recursive Entity References in DTDs ('XML Entity Expansion')
CWE ID: 776
Name: Improper Restriction of Recursive Entity References in DTDs (‘XML Entity Expansion’)
Beschreibung
Das Produkt verwendet XML-Dokumente und erlaubt die Definition ihrer Struktur mit einer Document Type Definition (DTD), kontrolliert aber nicht angemessen die Anzahl rekursiver Definitionen von Entities.
Erweiterte Beschreibung
Sollte die DTD eine große Anzahl verschachtelter oder rekursiver Entities enthalten, kann dies beim Parsen zu einem exponentiellen Datenwachstum führen und einen Denial of Service verursachen.
Risikominderungsmaßnahmen
Maßnahme (Operation)
Effektivität: Unknown
Beschreibung: Soweit möglich, sollte die Verwendung von DTDs unterbunden oder ein XML-Parser eingesetzt werden, der die Expansion rekursiver DTD-Entities limitiert.
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Vor der Verarbeitung von XML-Dateien mit zugehörigen DTDs sollte ein Scan auf rekursive Entity-Deklarationen durchgeführt werden. Die Verarbeitung potenziell gefährlichen Inhalts sollte in diesem Fall abgebrochen werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-776: Improper Restriction of Recursive Entity References in DTDs ('XML Entity Expansion') werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen