从这个网页截图中,可以获取到以下关于漏洞的关键信息: 项目名称和URL: - 项目名称: YouKeFu (优客服) - 项目URL: https://github.com/zhangyanbo2007/youkefu 漏洞类型: - XML External Entity (XXE) Injection 受影响组件: - Call Center Router Controller CVE分类: - CWE-611 (Improper Restriction of XML External Entity Reference) 漏洞详细位置: - 在路由更新功能中,具体代码路径为: 易受攻击的代码片段: 影响: - 攻击者可以读取服务器文件系统中的任意文件。 - 可以执行服务器端请求伪造(SSRF)攻击。 - 在某些配置下,可能升级为远程代码执行。 漏洞复现步骤: - 首先通过 接口添加一个主机。 - 记住这个主机ID,并使用另一个接口进行XXE攻击。 成功注入payload: - 通过 参数注入payload,触发了OOB请求,如截图所示。 示例payload: 解码后的payload: