Deaktivieren Sie die Entitätserweiterung im XMLDocument2-Streaming-Parser [Aktualisiert im Sicherheitscenter 1,5]

  • Freigeben Version: Yokohama
  • Aktualisiert 11. Februar 2025
  • 1 Minute Lesedauer
  • Wenn Anpassungen keine Entitätserweiterung erfordern, verwenden Sie glide.stax.allow_entity_resolutionEigenschaft zum vollständigen Deaktivieren der Erweiterung externer Entitäten. Die XML-Analyse ist abgeschlossen, enthält jedoch keine internen oder externen Entitäten.

    Deaktivieren Sie die Entitätserweiterung in Ihrer Instanz, um Ihre Instanz vor Angriffen wie der Fähigkeit, Systemdateien zu lesen, und Denial of Service zu schützen. Verwenden Sie die Systemeigenschaft, um zu verhindern, dass XML-Entitäten während der Analyse durch den Streaming-Parser (XMLDocument2) erweitert werden.

    Legen Sie fest Glide.stax.allow_Entity_Resolution Systemeigenschaft bis Falsch Zum Deaktivieren der Entitätserweiterung in Ihrer Instanz. Wenn diese Eigenschaft nicht in der Tabelle „Systemeigenschaften“ [sys_properties] angezeigt wird, ist der Standardwert Wahr . Erstellen Sie den Eigenschaftsdatensatz, und legen Sie den Wert auf fest Falsch Um seinen Wert zu ändern.

    Voraussetzungen

    Vor dem Festlegen dieser Eigenschaft:
    • Legen Sie fest glide.xml.entity.whitelist.enabledUnd glide.stax.whitelist_enabledEigenschaften auf „wahr“. Weitere Informationen finden Sie unter Und .
    • Definieren Sie eine Liste von durch Kommas getrennten FQDN in glide.xml.entity.whitelistEigenschaft, die die einzigen URLs ist, die mit der XML-Entitätsverarbeitung erreicht werden können. Eigenschaft. Weitere Informationen finden Sie unter .
    Warnung:
    Dies ist eine Safe-Harbor-Eigenschaft, d. h. der Wert kann nicht geändert werden, nachdem er geändert wurde. Sie kann nicht rückgängig gemacht werden.

    Weitere Informationen

    Attribut Beschreibung
    Eigenschaftsname glide.stax.allow_entity_resolution
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Kategorie Validierung, Bereinigung und Codierung
    Zweck Diese Korrektursteuerung muss aktiviert sein, um sich vor einem XML-Entitätserweiterungs-/Milliarden-Lachen-Angriff zu schützen.
    Empfohlener Wert falsch
    Standardwert wahr
    Funktionale Auswirkung Wenn die Anpassung eine Entitätserweiterung verwendet, dann wird Now PlatformBlockiert möglicherweise die weitere Verarbeitung.
    Sicherheitsrisiko (Kritisch) ein Angreifer kann diese Schwachstelle verwenden, um Daten exponentiell zu erweitern und schnell alle Systemressourcen zu verbrauchen.
    Problemumgehung Wenn die Anpassung eine Entitätserweiterung erfordert, legen Sie diese Eigenschaft auf „wahr“ fest, und befolgen Sie die in dokumentierten Schritte .

    Weitere Informationen zum Hinzufügen oder Erstellen einer Systemeigenschaft finden Sie unter Add a system property

    Weitere Informationen zu OWASP-Ressourcen finden Sie unter OWASP .