CSSA 独家预警9.1 超危
AndroidAsync组件解析恶意XML外部实体导致敏感数据泄露与服务中断
该缺陷源于底层文档构建工厂在实例化阶段未启用安全配置参数,攻击者可通过构造携带恶意文档类型定义与外部实体声明的超文本响应报文进行远程利用,当目标应用默认调用文本型可扩展标记语言解析接口处理不可信数据源时,解析引擎将自动触发外部资源引用逻辑,从而导致本地文件系统读取,服务端请求伪造或指数级实体膨胀引发的计算资源耗尽。
组件
AndroidAsync是一款基于非阻塞网络输入输出模型设计的异步通信框架,其架构采用事件驱动机制实现高并发连接管理,核心模块涵盖超文本传输协议客户端服务端通信,WebSocket协议支持及底层字节流缓冲处理,旨在为移动应用提供低延迟的网络请求能力与高效的内存调度策略。
类型
XXE (CWE-611)
仓库
github.com/koush/AndroidAsync · Star 7541
处置建议
- 建议开发人员在初始化可扩展标记语言解析器时强制禁用外部通用实体与参数实体加载功能,关闭文档类型声明解析选项,启用安全处理特性并限制外部文档类型定义引用,同时通过异常捕获机制兼容不同底层解析实现以确保代码可移植性。


