漏洞描述 SysAid On-Prem 是以色列 SysAid 公司开发的一款广泛应用的 IT 服务管理工具,支持本地化部署。该漏洞存在于 /mdm/serverurl 接口中,攻击者可以通过发送特制的 XML 数据,利用外部实体注入(XXE)漏洞,读取服务器上的敏感文件,甚至可能导致管理员账户接管和进一步的恶意操作。
相关漏洞推荐 CVE-2023-47246: SysAid-On-premise远程代码执行漏洞 POC 2025-09-01 | SysAid On premise Sysaid Technologies SysAid是以色列Sysaid Technologies公司的一套IT服务管理解决方案。SysAid On-Premise是SysAid的本地安装版。 Sys... SysAid On-Prem 存在XML注入漏洞 (CVE-2025-2775) 无POC 2025-08-22 | SysAid On-Prem SysAid On-Prem版本<= 23.3.40在Checkin处理功能中存在未经身份验证的XML外部实体(XXE)漏洞,该漏洞允许攻击者读取文件。 CVE-2015-2996: SysAid Help Desk <15.2 - Local File Inclusion POC 2025-08-01 | SysAid Help Desk SysAid Help Desk before 15.2 contains multiple local file inclusion vulnerabilities which can allow ... Wordpress Plugin Depicter /wp-admin/admin-ajax.php depicter-lead-list SQL 注入漏洞(CVE-2025-2011) 无POC 2025-09-19 | Wordpress WordPress插件Depicter的滑块和弹出窗口构建器在包括3.6.1版本在内的所有版本中,由于用户提供的参数缺乏足够的转义处理和现有SQL查询的预处理不足,存在通用的SQL注入漏洞。该漏洞可以... Wordpress Plugin Eventin /wp-admin/admin-ajax.php proxy_image 文件读取漏洞(CVE-2025-3419) 无POC 2025-09-19 | Wordpress Event Manager, Events Calendar, Tickets, Registrations – Eventin 是一个用于 WordPress 的插件。该漏洞存在于其 proxy_i...