---
sourceDocument: Yokohama-Plattformsicherheit
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama-Plattformsicherheit

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Deaktivieren Sie die Entitätserweiterung im XMLDocument2-Streaming-Parser \[Aktualisiert im Sicherheitscenter 1,5\]

# Deaktivieren Sie die Entitätserweiterung im XMLDocument2-Streaming-Parser \[Aktualisiert im Sicherheitscenter 1,5\] {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 11. Februar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 Minute Lesedauer

Wenn Anpassungen keine Entitätserweiterung erfordern, verwenden Sie glide.stax.allow_entity_resolutionEigenschaft zum vollständigen Deaktivieren der Erweiterung externer Entitäten. Die XML-Analyse ist abgeschlossen, enthält jedoch keine internen oder externen Entitäten.
Deaktivieren Sie die Entitätserweiterung in Ihrer Instanz, um Ihre Instanz vor Angriffen wie der Fähigkeit, Systemdateien zu lesen, und Denial of Service zu schützen. Verwenden Sie die Systemeigenschaft, um zu verhindern, dass XML-Entitäten während der Analyse durch den Streaming-Parser (XMLDocument2) erweitert werden.

Legen Sie fest Glide.stax.allow_Entity_Resolution Systemeigenschaft bis Falsch Zum Deaktivieren der Entitätserweiterung in Ihrer Instanz. Wenn diese Eigenschaft nicht in der Tabelle „Systemeigenschaften" \[sys_properties\] angezeigt wird, ist der Standardwert Wahr . Erstellen Sie den Eigenschaftsdatensatz, und legen Sie den Wert auf fest Falsch Um seinen Wert zu ändern.

## Voraussetzungen {#sc-disable-entity-expansion__section_msm_4zy_jlb}

Vor dem Festlegen dieser Eigenschaft:

* Legen Sie fest glide.xml.entity.whitelist.enabledUnd glide.stax.whitelist_enabledEigenschaften auf „wahr". Weitere Informationen finden Sie unter Und .
* Definieren Sie eine Liste von durch Kommas getrennten FQDN in glide.xml.entity.whitelistEigenschaft, die die einzigen URLs ist, die mit der XML-Entitätsverarbeitung erreicht werden können. Eigenschaft. Weitere Informationen finden Sie unter .
{#sc-disable-entity-expansion__ul_dfz_hgk_llb}  
Warnung:  
Dies ist eine Safe-Harbor-Eigenschaft, d. h. der Wert kann nicht geändert werden, nachdem er geändert wurde. Sie kann nicht rückgängig gemacht werden.

## Weitere Informationen {#sc-disable-entity-expansion__section_more_information}

{#sc-disable-entity-expansion__table_ajc_b43_3kb__entry__2}

| Attribut | Beschreibung |
|-|-|
| Eigenschaftsname | glide.stax.allow_entity_resolution |
| Konfigurationstyp | Systemeigenschaften (/sys_properties_list.do) |
| Kategorie | [Validierung, Bereinigung und Codierung](https://servicenow-prod.fluidtopics.net/XZAvfcXOEDmdjHt5qs8e2w "Validierung, Bereinigung und Codierung adressiert die Eingabevalidierung, um Schwachstellen wie Site-Cross-Scripting (XSS), SQL Injection und andere Angriffe zu verhindern.") |
| Zweck | Diese Korrektursteuerung muss aktiviert sein, um sich vor einem XML-Entitätserweiterungs-/Milliarden-Lachen-Angriff zu schützen. |
| Empfohlener Wert | falsch |
| Standardwert | wahr |
| Funktionale Auswirkung | Wenn die Anpassung eine Entitätserweiterung verwendet, dann wird Now PlatformBlockiert möglicherweise die weitere Verarbeitung. |
| Sicherheitsrisiko | (Kritisch) ein Angreifer kann diese Schwachstelle verwenden, um Daten exponentiell zu erweitern und schnell alle Systemressourcen zu verbrauchen. |
| Problemumgehung | Wenn die Anpassung eine Entitätserweiterung erfordert, legen Sie diese Eigenschaft auf „wahr" fest, und befolgen Sie die in dokumentierten Schritte . |
[ ]

{#sc-disable-entity-expansion__table_ajc_b43_3kb}

Weitere Informationen zum Hinzufügen oder Erstellen einer Systemeigenschaft finden Sie unter [Add a system property](https://www.servicenow.com/docs/access?context=t_AddAPropertyUsingSysPropsList&version=yokohama&pubname=yokohama-platform-administration&ft:locale=en-US)

Weitere Informationen zu OWASP-Ressourcen finden Sie unter [OWASP](https://owasp.org/www-project-top-ten/2017/A4_2017-XML_External_Entities_(XXE)).

