【发布时间】:2019-03-06 08:18:18
【问题描述】:
我有一段代码,其中找到了针对 XML 外部实体引用 ('XXE') 攻击的不当限制的 veracode。
代码:
Transformer transformer = TransformerFactory.newInstance().newTransformer();
StreamResult result = new StreamResult(new StringWriter());
DOMSource source = new DOMSource(node);
transformer.transform(source, result); //CWE ID 611, impacted line.
我用过
transformer.setOutputProperty(XMLConstants.ACCESS_EXTERNAL_DTD, "");
transformer.setOutputProperty(XMLConstants.ACCESS_EXTERNAL_STYLESHEET, "");
但没有运气。
【问题讨论】:
标签: veracode