# SysAid On-Prem <= 23.3.40 检入进程处理外部实体注入漏洞
## 漏洞概述
SysAid On-Prem 版本 <= 23.3.40 中存在未授权的XML外部实体(XXE)漏洞,该漏洞存在于Checkin处理功能中,可能导致管理员账户接管和文件读取操作。
## 影响版本
- SysAid On-Prem 版本 <= 23.3.40
## 漏洞细节
该漏洞是一个未授权的XML外部实体(XXE)漏洞,发生在Checkin处理功能中。攻击者可以通过此漏洞获取管理员账户的控制权限及进行文件读取操作。
## 漏洞影响
- 管理员账户接管
- 文件读取操作
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | SysAid On-Prem versions <= 23.3.40 are vulnerable to an unauthenticated XML External Entity (XXE) vulnerability in the Checkin processing functionality, allowing for administrator account takeover and file read primitives. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-2775.yaml | POC详情 |
标题: SysOwned, Your Friendly Support Ticket - SysAid On-Premise Pre-Auth RCE Chain (CVE-2025-2775 And Friends) -- 🔗来源链接
标签: exploit