XML - это данные, и маловероятно, что какой-либо получатель попытается их выполнить.
Но, конечно, некоторые словари XML используют данные, чтобы содержать то, что вы можете воспринимать как инструкции для выполнения действия, и получатель может затем быть обманутым в выполнении неуместных действий, которые вы можете считать безопаснымипроблема.Эта уязвимость не на уровне XML, а на уровне протокола приложения (словарный запас).Атака должна будет использовать инструкции, которые имеют смысл в контексте этого протокола, который, скорее всего, будет выглядеть как <employee action="delete"/>
, чем что-то на уровне байт-кода.