Aller au contenu
XML External Entity · XXE

Un XML piégé.
Un fichier local lu.

Un parser XML vulnérable interprète une entité externe SYSTEM et renvoie le contenu d'un fichier interne. L'attaque se déroule en une seule requête.

api.intranet.local/xml-import
Service XML Import
Portail Import — Service XML

Document XML reçu

<!-- Import XML attendu... -->
Étape 1 sur 4

Un service XML interne exposé

L'application accepte des fichiers XML pour importer des données ou configurer un service.

Une interface XML souvent oubliée

Import XML, webservice SOAP, API de configuration : ces points d'entrée peuvent traiter des documents sans vérifier les entités externes.

Chiffres clés

A03

OWASP Top 10 · 2021

Injection (incl. XXE)

0

Clic requis

pour l'attaque

0

Fichier local lu

/etc/passwd ou .env

Données exposées

à partir d'une seule requête

Démo technique

Testez par vous-même

Cette simulation vous permet d'envoyer un XML malveillant et d'observer le comportement d'un parser vulnérable dans un environnement contrôlé.

Démo interactive

Injectez un payload XXE

Simulation contrôlée

Aucune injection simulée

Choisissez un payload ou tapez le vôtre, puis cliquez Simuler

Entité externe XML

Le parseur XML lit une entité SYSTEM distante ou locale. Si les entités externes sont activées, le serveur peut charger un fichier système ou une ressource interne.

Se protéger

  • Désactiver les DTD et les entités externes dans le parseur XML.
  • Valider les documents XML avant traitement.
  • Utiliser un parseur sécurisé sans chargement de ressources externes.