# SysAid On-Prem <= 23.3.40 服务器 URL 处理外部实体注入漏洞
## 概述
SysAid On-Prem 版本 <= 23.3.40 存在一个未认证的 XML 外部实体 (XXE) 漏洞,该漏洞存在于服务器 URL 处理功能中,允许攻击者接管管理员账户并读取文件。
## 影响版本
- <= 23.3.40
## 细节
该漏洞存在于 SysAid On-Prem 的服务器 URL 处理功能中,攻击者可以通过未认证的 XML 外部实体 (XXE) 攻击利用此漏洞。
## 影响
攻击者可以利用此漏洞接管管理员账户并执行文件读取操作。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | SysAid On-Prem versions <= 23.3.40 are vulnerable to an unauthenticated XML External Entity (XXE) vulnerability in the Server URL processing functionality, allowing for administrator account takeover and file read primitives. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-2776.yaml | POC详情 |
标题: SysOwned, Your Friendly Support Ticket - SysAid On-Premise Pre-Auth RCE Chain (CVE-2025-2775 And Friends) -- 🔗来源链接
标签: exploit