SysAid On-Prem /mdm/serverurl XML 外部实体注入漏洞(CVE-2025-2776)

日期: 2025-07-26 | 影响软件: SysAid | POC: 否

漏洞描述

SysAid On-Prem 是以色列 SysAid 公司开发的一款广泛应用的 IT 服务管理工具,支持本地化部署。该漏洞存在于 /mdm/serverurl 接口中,攻击者可以通过发送特制的 XML 数据,利用外部实体注入(XXE)漏洞,读取服务器上的敏感文件,甚至可能导致管理员账户接管和进一步的恶意操作。

PoC代码

暂无

相关漏洞推荐