漏洞关键信息 漏洞类型 XML外部实体注入 (XXE) 漏洞描述 云网协同办公系统存在XML外部实体注入漏洞。 在处理XML数据时,未禁止加载外部实体,导致可能加载恶意外部文件,引发文件读取、命令执行、内部端口扫描和攻击内部网站等问题。 漏洞复现步骤 文件位置 漏洞参数 漏洞代码分析 在第735行,使用 解析XML数据,但未禁用外部实体解析。 构造恶意请求 需要管理员权限,登录后访问相关代码。 DNSLog记录 使用Yakit内置的DNSLog记录,显示了外部实体请求成功。 ```plaintext 当恶意请求触发时,DNSLog记录显示,外部实体被成功加载。