跳到主要内容

超危

SysAid On-Prem Checkin Proceessing XML外部实体注入漏洞

2025-05-07 14:43:23 公开 ,2026-02-28 08:50:00 更新

  • CISA KEV
  • 关键漏洞
  • 无需认证
  • 远程
  • 公开PoC
CWEs:
CWE-611 (Improper Restriction of XML External Entity Reference)
CAPEC:
CAPEC-250 (XML Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-07-22 11:55:27

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
CVSS v3.1 风险值
9.3

详细信息

漏洞类型
其他
漏洞描述
SysAid On-Prem是以色列SysAid公司的一个本地化部署的IT服务管理(ITSM)平台。SysAid On-Prem 23.3.40及之前版本存在安全漏洞,该漏洞源于Checkin处理功能中存在未经验证的XML外部实体漏洞,可能导致管理员账户接管和文件读取。
修复建议
升级到最新版本的SysAid On-Prem(24.4.60或更高版本),可从SysAid网站获得。参考链接: https://documentation.sysaid.com/docs/24-40-60

参考链接