LAB 08 - WEB SECURITY

XXE

XML parser ayarlari yanlis oldugunda external entity ile hassas veri sizmasi nasil olur, guvenli parser konfigurasyonu ile nasil engellenir.

Intermediate XML External Entity Secure Parser
Ana Sayfaya Don

XXE Demo - XML Parse

Vulnerable akista DTD/external entity acik. Secure akista DTD yasak ve XmlResolver kapali.

Ornek XXE Payload <!DOCTYPE note [ <!ENTITY xxe SYSTEM "file:///etc/hosts"> ]>
<note><to>&xxe;</to><message>test</message></note>

Ogrenme Hedefleri

  • DTD/external entity riskini anlamak
  • Parser ayarlarinin guvenlige etkisini gormek
  • DtdProcessing ve XmlResolver kontrolu uygulamak
  • Fix sonrasi retest ile dogrulama yapmak

Bu Hata Neden Olustu?

  • XML parser external entity parse edecek sekilde ayarlandi.
  • Kullanici girdisindeki DTD ifadesi dogrudan isleme alindi.
  • Bu durum local file/metadata erisim riskine yol acti.

Nasil Cozuldu?

  1. DtdProcessing = Prohibit yapildi.
  2. XmlResolver = null ile external entity kapatildi.
  3. Guvenli parser varsayilani zorunlu hale getirildi.

Adim Adim Yol Haritasi

01 Vulnerable parser ayarini calistir
02 XXE payload ile parse dene
03 Kök nedeni analiz et
04 DTD ve resolver'i kapat
05 Secure parser ile retest yap
06 Input validation ve logging notlarini ekle