# SysAid On-Prem <= 23.3.40 lshw 处理 XML 外部实体注入漏洞
## 概述
SysAid On-Prem 的某些版本在处理 lshw 功能时存在未经认证的 XML 外部实体 (XXE) 漏洞,这可能导致管理员账户接管和文件读取操作。
## 影响版本
SysAid On-Prem 版本 <= 23.3.40
## 细节
在 SysAid On-Prem 的 lshw 处理功能中,存在未经认证的 XML 外部实体 (XXE) 漏洞。攻击者可以利用此漏洞执行管理员账户接管和文件读取操作。
## 影响
此漏洞可导致管理员账户接管和未经授权的文件读取。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | SysAid On-Prem versions <= 23.3.40 are vulnerable to an unauthenticated XML External Entity (XXE) vulnerability in the lshw processing functionality, allowing for administrator account takeover and file read primitives. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-2777.yaml | POC详情 |
标题: SysOwned, Your Friendly Support Ticket - SysAid On-Premise Pre-Auth RCE Chain (CVE-2025-2775 And Friends) -- 🔗来源链接
标签: exploit