Falhas do tipo CWE-112
8 resultadosValidação XML ausente ou insuficiente
Quando uma aplicação processa XML sem validar sua estrutura, schema ou conteúdo contra regras conhecidas, fica vulnerável a ataques como injeção XML, XXE (XML External Entity) e manipulação de lógica. O perigo é que dados malformados ou maliciosos podem contornar controles de segurança e comprometer a integridade da aplicação.
Um serviço que recebe pedidos em XML não valida se o elemento 'preço' é realmente um número ou se contém tags XML injetadas. Um atacante envia <preço><![CDATA[<admin>true</admin>]]></preço> e consegue escalar privilégios porque o parser processa a entidade sem checagem.
Sempre valide XML contra um schema (XSD) antes de processar. Desative resolução de entidades externas no parser XML (configure com segurança), use whitelists de tags/atributos permitidos, e implemente sanitização de conteúdo sensível. Use ferramentas de validação automática nos testes.