漏洞描述 WSO2 API Manager是一套由美国WSO2公司开发的API生命周期管理解决方案。WSO2 API Manager 3.1.0及更早版本存在盲XML外部实体注入(XXE)漏洞。攻击者可以通过构造恶意XML输入,在Management Console中触发XXE攻击,查看服务器文件系统中的文件,并与应用程序可访问的任何后端或外部系统交互,从而将敏感数据从受影响的服务器传输到攻击者控制的系统。
相关漏洞推荐 POCCVE-2020-24589: WSO2 API Manager <=3.1.0 - Blind XML External Entity Injection POCCVE-2020-24589: WSO2 API Manager <=3.1.0 - Blind XML External Entity Injection 无POCWSO2 API Manager 系统 save_artifact_ajaxprocessor.jsp XXE 漏洞(CVE-2020-24589) 无POCWSO2 API Manager远程命令执行漏洞(CVE-2022-29464)