【发布时间】:2014-10-21 13:47:58
【问题描述】:
我正在开发一个 android 应用程序
android:minSdkVersion="14"
在这个应用程序中需要解析一个 xml。为此,我正在使用这样的 DOM 解析器
DocumentBuilderFactory dbFactory = DocumentBuilderFactory.newInstance();
DocumentBuilder dBuilder = null;
Document doc = null;
try {
dBuilder = dbFactory.newDocumentBuilder();
} catch (ParserConfigurationException e) {
e.printStackTrace();
}
但是当检查代码的安全性时,我遇到了两个在线安全问题
dBuilder = dbFactory.newDocumentBuilder();,分别是
1.XML实体扩展注入(XML炸弹)
2.XML外部实体注入(XXE攻击)
经过一番研究,我添加了这一行
dbFactory.setFeature(XMLConstants.FEATURE_SECURE_PROCESSING, true);
但现在执行此行时出现异常
javax.xml.parsers.ParserConfigurationException: http://javax.xml.XMLConstants/feature/secure-processing
谁能帮帮我?
【问题讨论】:
-
我遇到了同样的问题。你有没有找到解决方案?
-
@Elliot Chance - 不
-
你们中有人找到解决方案了吗?
标签: java android parsing xml-parsing