Un XML piégé.
Un fichier local lu.
Un parser XML vulnérable interprète une entité externe SYSTEM et renvoie le contenu d'un fichier interne. L'attaque se déroule en une seule requête.
Document XML reçu
Un service XML interne exposé
L'application accepte des fichiers XML pour importer des données ou configurer un service.
Une interface XML souvent oubliée
Import XML, webservice SOAP, API de configuration : ces points d'entrée peuvent traiter des documents sans vérifier les entités externes.
Chiffres clés
A03
OWASP Top 10 · 2021
Injection (incl. XXE)
0
Clic requis
pour l'attaque
0
Fichier local lu
/etc/passwd ou .env
∞
Données exposées
à partir d'une seule requête
Démo technique
Testez par vous-même
Cette simulation vous permet d'envoyer un XML malveillant et d'observer le comportement d'un parser vulnérable dans un environnement contrôlé.
Démo interactive
Injectez un payload XXE
Aucune injection simulée
Choisissez un payload ou tapez le vôtre, puis cliquez Simuler
Entité externe XML
Le parseur XML lit une entité SYSTEM distante ou locale. Si les entités externes sont activées, le serveur peut charger un fichier système ou une ressource interne.
Se protéger
- Désactiver les DTD et les entités externes dans le parseur XML.
- Valider les documents XML avant traitement.
- Utiliser un parseur sécurisé sans chargement de ressources externes.