Falhas do tipo CWE-91
75 resultadosInjeção XML
Ocorre quando dados não validados do usuário são inseridos diretamente em um documento XML, permitindo que um atacante injete elementos, atributos ou entidades maliciosas. O parser XML processa o conteúdo injetado como código legítimo, comprometendo a integridade da estrutura ou permitindo ataques como XXE (XML External Entity) e negação de serviço.
Um sistema aceita nome de usuário em um formulário e monta um XML sem sanitização: `<user><name>` + entrada_usuário + `</name></user>`. Se o atacante envia `</name><admin>true</admin><name>`, o XML resultante terá um campo admin não previsto, alterando o comportamento da aplicação.
Valide e escape todos os dados de entrada antes de construir XML (use bibliotecas de escape específicas para XML, como xmllint ou equivalentes). Prefira usar APIs estruturadas (marshalling/serialização) em vez de concatenação manual de strings, e desabilite processamento de entidades externas no parser XML.