CSSA 독점 조기 경보9.1 치명적
AndroidAsync가 악의적 XML 외부 실체를 해석해 민감 데이터 유출과 서비스 중단에 이름
이 결함은 하위 문서 빌더 팩토리가 인스턴스화 단계에서 보안 설정 매개변수를 활성화하지 않은 데서 비롯됩니다. 공격자는 악의적인 문서 형식 정의와 외부 실체 선언을 담은 HTTP 응답을 구성해 원격에서 악용할 수 있습니다. 대상 애플리케이션이 기본적으로 텍스트형 XML 해석 인터페이스를 호출해 신뢰할 수 없는 데이터 소스를 처리하면, 해석 엔진이 자동으로 외부 자원 참조 로직을 발동시켜 로컬 파일 시스템 읽기, 서버 측 요청 위조, 또는 지수적 실체 팽창으로 인한 컴퓨팅 자원 고갈을 초래합니다.
컴포넌트
AndroidAsync는 비차단 네트워크 입출력 모델을 기반으로 설계된 비동기 통신 프레임워크입니다. 아키텍처는 이벤트 구동 메커니즘으로 고동시성 연결 관리를 구현하며, 핵심 모듈은 HTTP 클라이언트·서버 통신, WebSocket 프로토콜 지원, 하위 바이트 스트림…
유형
XXE (CWE-611)
저장소
github.com/koush/AndroidAsync · Star 7541
대응 방안
- XML 파서를 초기화할 때 외부 일반 실체와 매개변수 실체 로딩 기능을 강제로 비활성화하고, 문서 형식 선언 해석 옵션을 끄며, 보안 처리 기능을 활성화하고 외부 DTD 참조를 제한할 것을 권장합니다. 아울러 예외 처리 메커니즘으로 서로 다른 하위 파서 구현과의 호환성을 유지해 코드 이식성을 확보하십시오.


