漏洞描述 九思OA系统是一款广泛应用于政务、金融等关键业务场景的办公自动化系统。该漏洞存在于九思OA系统的AppService.AppServiceHttpSoap12Endpoint接口中,攻击者可以通过构造恶意的XML数据触发XML外部实体注入(XXE)漏洞,可能导致敏感数据泄露、服务器端请求伪造(SSRF)等安全问题。
相关漏洞推荐 POC jiusi-oa-userlist3g-sqli: 九思OA软件user_list_3g.jsp存在SQL注入 九思OA SAVEFILE 接口存在文件上传覆盖漏洞 九思OA OfficeServer存在SQL注入漏洞 九思OA AppService XXE漏洞 POC 九思OA /jsoa/dl.jsp 文件读取漏洞 九思OA getWFOnlineUser SQL注入漏洞 九思OA weixin_Wxxzs XXE漏洞 九思OA weixin_daka XXE漏洞 九思OA getUserStatusByRole SQL注入漏洞 POC 九思OA dl.jsp 任意文件读取漏洞 九思OA weixin_App 接口XXE漏洞 九思OA OfficeServer 文件读取漏洞 九思OA getLeaderByOrgId 接口SQL注入漏洞