資格暗記無料で始める

XXE(XML外部実体参照攻撃)とは?

XXE(XML外部実体参照攻撃)とは、XMLの外部実体参照(DTDで外部ファイルやURLを実体として取り込む機能)を悪用し、サーバ内のファイル読み出しや内部宛通信、リソース枯渇を起こす攻撃。データ交換にXMLを使う基幹連携やSAML認証の実装で問題になりやすい。

えっくすえむえるがいぶじったいさんしょうこうげき

応用情報技術者試験の頻出用語/テクノロジ系/別名:XXE、XML外部実体参照攻撃、XML外部実体参照(XXE)、XML外部実体参照


XXE(XML外部実体参照攻撃)の意味

XMLの外部実体参照(DTDで外部ファイルやURLを実体として取り込む機能)を悪用し、サーバ内のファイル読み出しや内部宛通信、リソース枯渇を起こす攻撃。データ交換にXMLを使う基幹連携やSAML認証の実装で問題になりやすい。

XXE(XML外部実体参照攻撃)の具体例

取引先から受け取る発注XMLに、実体としてサーバ上の設定ファイルを参照する宣言を仕込まれ、応答メッセージにその中身が混ざって返る。対策はパーサ設定で外部実体とDTD処理を無効化すること。実体を再帰させる増幅型のDoSも同じ設定で防げる。

XXE(XML外部実体参照攻撃)は試験でどう引っ掛けられる?

スキーマ検証をすれば安全」は誤り。検証前の解析段階で実体が展開されるため防げない。またJSONに切り替えれば起きないが、既存のXML連携ではパーサの既定値が有効なままの製品もある点に注意する。

XXE(XML外部実体参照攻撃)と関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。