泛微 OA E-Cology deleteUserRequestInfoByXml 文件读取漏洞(CVE-2023-2806)
PoCCVE-2023-2806文件读取2025-08-21
影响软件
泛微 OA(E-Cology)
CWE
CWE-611
CVSS
8.8
漏洞描述
漏洞概述:泛微 OA(E-Cology)的 deleteUserRequestInfoByXml 接口存在 XXE(XML External Entity)漏洞。攻击者可通过提交恶意 XML 数据,触发外部实体解析,进而读取服务器任意文件内容,造成敏感信息泄露。 影响范围:已知受影响产品为泛微 OA(E-Cology)。当前输入信息未给出明确受影响版本范围。 利用条件:目标系统相关接口可被访问,且服务端在处理 XML 时未安全禁用外部实体解析;攻击者通常需要能够向 deleteUserRequestInfoByXml 接口提交可控 XML 请求。 修复建议: 1. 关注官方补丁或安全更新,优先升级至厂商最新安全版本。 2. 在 XML 解析配置中禁用外部实体解析与 DTD 处理,降低 XXE 风险。 3. 对该系统实施访问控制,避免非必要公网暴露。 4. 部署 Web 应用防火墙并监控异常文件读取、XML 解析及敏感接口访问行为。 参考链接:见 source_links 字段。
PoC / 利用代码
该 PoC 为 AI 根据“deleteUserRequestInfoByXml 存在 XXE 并可读取任意文件”自动生成,仅供研判与防御验证,未经目标环境验证。
登录后可查看 PoC 内容
当前页面内容可能涉及 AI 翻译、补全或规范化处理,请结合原始来源核对关键信息。