このウェブページのスクリーンショットから、以下の脆弱性に関する重要情報を取得できます。 1. 脆弱性名:XML外部エンティティ(XXE)処理 2. 脆弱性説明: - CWE-611:XML外部エンティティ参照の不適切な制限 - XML文書に含まれるXMLエンティティが外部エンティティを解決できることを示しており、製品に誤った文書が埋め込まれる可能性があります。 - XML 1.0仕様:XML文書の構造を定義し、外部エンティティによるローカルまたはリモートコンテンツへのアクセスを許可します。 - リスク:機密データの漏洩、サービス拒否、サーバーサイドリクエストフォージェリ(SSRF)、ポートスキャンなどが発生する可能性があります。 3. リスク要因: - アプリケーションがXML文書を解析している。 - データがシステム識別子セクションで許可されている。 - XMLプロセッサがDTDの検証と処理のために構成されている。 - XMLプロセッサがDTD内の外部エンティティを解析するために構成されている。 4. 例: - 存在しない可能性のあるローカルリソースへのアクセス。 - リモートコード実行。 - /etc/passwdやその他のターゲットファイルの漏洩。 5. 関連攻撃: - SQLインジェクション - ブラインドSQLインジェクション 6. 関連脆弱性: - XML検証の欠如 7. 関連制御: - XMLプロセッサはローカルの静的DTDを使用し、XML文書内で宣言される任意のDTDを含めないようにする。 - XXE処理の無効化方法やXXE攻撃への防御策に関する詳細なガイダンスは、「XML External Entity (XXE) Prevention Cheat Sheet」で確認できます。 8. 参考文献: - OWASP XML External Entity (XXE) Prevention Cheat Sheet - その他関連する論文や記事