CSSA 獨家預警9.1 超危
AndroidAsync組件解析惡意XML外部實體導致敏感數據泄露與服務中斷
該缺陷源於底層文檔構建工廠在實例化階段未啓用安全配置參數,攻擊者可通過構造攜帶惡意文檔類型定義與外部實體聲明的超文本響應報文進行遠程利用,當目標應用默認調用文本型可擴展標記語言解析接口處理不可信數據源時,解析引擎將自動觸發外部資源引用邏輯,從而導致本地文件系統讀取,服務端請求偽造或指數級實體膨脹引發的計算資源耗盡。
組件
AndroidAsync是一款基於非阻塞網絡輸入輸出模型設計的異步通信框架,其架構採用事件驅動機制實現高併發連接管理,核心模塊涵蓋超文本傳輸協議客户端服務端通信,WebSocket協議支持及底層字節流緩衝處理,旨在為移動應用提供低延遲的網絡請求能力與高效的內存調度策略。
類型
XXE (CWE-611)
倉庫
github.com/koush/AndroidAsync · Star 7541
處置建議
- 建議開發人員在初始化可擴展標記語言解析器時強制禁用外部通用實體與參數實體加載功能,關閉文檔類型聲明解析選項,啓用安全處理特性並限制外部文檔類型定義引用,同時通過異常捕獲機制兼容不同底層解析實現以確保代碼可移植性。


