(1day)某友多个接口存在xxe漏洞(大量存在)

admin 2023年12月25日13:45:41评论34 views字数 637阅读2分7秒阅读模式
 

01 漏洞描述

    某友是一家专业的企业软件服务商,提供全面的企业管理软件和解决方案,包括财务、人力资源、供应链、生产制造等多个领域。某友系统作为其核心产品之一,是一款集成度高、功能全面的企业管理软件,可帮助企业实现全面的业务管理和智能化决策,提升企业运营效率、降低成本、增强竞争力。某友系统支持多种操作模式,包括Web端、手机APP、PC客户端等,可以满足不同用户的需求,并具备灵活的定制和扩展能力。作为国内领先的企业管理软件提供商之一,某友已经成功服务了众多知名企业和政府机构,是企业数字化转型的首选之一。

(1day)某友多个接口存在xxe漏洞(大量存在)

02 资产测绘

 

Fofa语法:body="/Client/Uclient/UClient.exe"||body="ufida.ico"||body="nccloud"||body="/api/uclient/public/"

(1day)某友多个接口存在xxe漏洞(大量存在)

 

03 漏洞复现

POC-1

(1day)某友多个接口存在xxe漏洞(大量存在)

POC-2

(1day)某友多个接口存在xxe漏洞(大量存在)

(1day)某友多个接口存在xxe漏洞(大量存在)

 

 

04 修复建议

 

临时缓解方案:
  1. 过滤用户输入:在接受 XML 数据输入的地方,对用户提交的 XML 进行严格的输入验证和过滤,去除或转义潜在的恶意实体。
  2. 禁用外部实体:在 XML 解析器中禁用外部实体的加载,例如在 Java 中可以通过设置解析器的特性来禁用外部实体加载。
  3. 使用最小化的解析器:选择使用那些实现了安全防护机制的 XML 解析器,这些解析器通常会默认禁用外部实体加载。

 

升级修复方案:

官方已发布安全更新,建议访问官网联系售后升级补丁

 

原文始发于微信公众号(WK安全):(1day)某友多个接口存在xxe漏洞(大量存在)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月25日13:45:41
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   (1day)某友多个接口存在xxe漏洞(大量存在)https://cn-sec.com/archives/2331920.html

发表评论

匿名网友 填写信息