【发布时间】:2015-04-03 08:09:15
【问题描述】:
我知道我们可以通过在 JAXB 中将抽象类 XMLInputFactory 中的属性 IS_SUPPORTING_EXTERNAL_ENTITIES 设置为 false 来防止 XXE 攻击。
我也看到了这个stackoverflow answer。
我的问题是,
当 spring 应用程序加载时,如何创建 XMLInputFactory 的实例并将此 IS_SUPPORTING_EXTERNAL_ENTITIES 属性设置为 false。并且那个特定的 XMLInputFactory 实例应该只用于所有使用 javax.xml.bind.annotation 包的类的所有 JAXB 转换。
【问题讨论】:
标签: spring web-services security jaxb javax.xml