01
漏洞情况
金和OA是一款广泛使用的协同办公自动化软件。
该漏洞的核心在于 AssTypeSendXML.aspx 组件在处理XML数据时,未能正确禁用外部实体解析,导致存在XML外部实体注入(XXE)漏洞。攻击者可利用此漏洞读取服务器上的敏感文件、探测内网或发起服务器端请求伪造(SSRF)攻击。
更进一步,攻击者可以利用XXE漏洞作为跳板,结合后续的SQL注入攻击,从而获取数据库中的敏感信息,甚至提升数据库权限。鉴于该漏洞涉及两种高危漏洞类型的组合,一旦被利用,可能导致严重的数据泄露和系统失陷。
02
受影响产品范围
受影响产品:金和OA
受影响的特定版本:未知
03
建议措施
该漏洞存在于金和OA的 AssTypeSendXML.aspx 组件中,由于存在XXE和SQL注入缺陷,允许远程攻击者在未授权的情况下读取服务器文件、探测内网,并最终获取数据库权限。虽然目前尚未观察到在野利用迹象,但其造成的后果可能包括机密性、完整性和可用性的严重损失。一旦漏洞被利用,攻击者可以窃取核心业务数据、篡改数据库内容或导致服务中断。
建议措施:
关闭互联网接口或接口设置访问权限,限制外部访问。
升级至安全版本,修复已知漏洞。
对输入的XML数据进行严格的验证和过滤,禁止外部实体引用。
对数据库进行安全配置,限制数据库权限,防止SQL注入攻击。
金和OA AssTypeSendXML.aspx组件存在XXE+SQL注入漏洞,攻击者可能利用该漏洞进行信息泄露和数据库权限提升攻击。目前尚未观察到在野利用迹象,建议用户采取相应措施进行防护,避免潜在的安全风险。
信息来源:奇安信威胁情报中心
夜雨聆风