XXEdanXPathinjectionadalahvulnerabilitykeamananpadawebserviceyang termasukkritikalkarenaresikoyangdihasilkandariancamanitumenujupada kebocoransensitifdatadanpeningkatanpaksahakakses,merubahlogikakerja programsertadapatberkembangmenjadiseranganyangdapatmenghabisakan resourcedariserver,biasadikenalDDoS.XXEmerupakanseranganmelalui masukanXMLmengandungsebuahreferensikesebuahentitaseksternaldiproses olehXMLparseryangdikonfigurasidenganburuk.XPathinjectionadalahteknik seranganyangdigunakanuntukmengeksploitaplikasiyangmembangunquery XPath(XMLPathLanguage)darimasukanyangdisediakanuntukmemintaatau menavigasidokumenXML.Sehinggavulnerability-vulnerabilitytersebutharus segeraditemukanpadawebservicedanditutup,mencegahadanyaeksploitasiyang memberikandampaklebihbesar. Untukdapatmengetahuivulnerabilityapayangterdapatpadasebuahwebservice, dibutuhkan sebuah alat yang dapat menemukan kerentanan tersebut yaitu vulnerability scanner. Namun vulnerability scanner perlu menentukan vulnerabilityapayangakandicaripadasuatuwebservice.Adajugavulnerability scannermelakukanfuzzingdenganmenggunakanbanyakpayloaddariberbagai macamvulnerability.Sehinggaprosesfuzzingtidaksesuaidenganentrypointyang ditemukan. Pada penelitian ini mencoba menambahkan pre-scanning. Pre-scanning akan menentukanvulnerabilityyangmungkinadapadatargetyangtelahdiberikanoleh pentesterberupaURL.Modulpre-scanninginiakanmelakukanidentifikasidari URLyangdidapatkandanmengidentifikasiWSDLyangdiberikanolehtarget.Prescanningakanmembuatprosesfuzzinglebihcepatkarenatidakmelakukanfuzzing menggunakanpayloaddarisemuavulnerability.Sertadiharapkanbisamengurangi laporanvulnerabilityyangfalsepositive. Hasildarivulnerabilityscanneryangtelahditambahkanpre-scanningcukupbagus. Dari10vulnerabilityyangdisiapkan8dapatditemukan.Sehinggadapatditentukan nilaiprecisionadalahsatudannilairecall-nyaadalah0,8.
Perpustakaan Digital ITB