金和 OA系统 XXE注入漏洞(CVE-2025-11341)

2026-08-08 Unknown PoC No

Description

漏洞存在于金和 OA 系统的 `WebDesign.aspx` 接口。该应用程序在处理 XML 输入时,未对 XML内容进行严格校验,也未禁用外部实体引用。攻击者可在 XML 文档中注入恶意外部实体,服务端在解析 XML时会加载并处理这些外部实体,从而造成文件读取、SSRF、内网探测等危害。

PoC

None yet. Search at https://trap.biu.life/?ref=rss