CVE-2025-11341CVE-2025-11341是金和OA(Jinher OA)办公自动化系统中存在的一个高危安全漏洞,影响版本为2.0及以下。该漏洞位于系统文件/c6/Jhsoft.Web.module/eformaspx/WebDesign.aspx中,具体涉及type=SystemUserInfo&style=1参数的XML处理逻辑。攻击者可以通过构造恶意的XML外部实体引用(XXE),利用未正确配置或缺失的XML解析器安全防护机制,实现对服务器端敏感文件的读取、远程数据获取,甚至在特定条件下执行远程代码。该漏洞的CVSS 3.1评分为7.3,属于高危级别,其攻击向量为网络(AV:N),无需认证(PR:N)和用户交互(UI:N)即可远程利用,对系统的机密性、完整性和可用性均造成低级别影响。值得注意的是,该漏洞的利用代码已被公开发布,意味着实际被攻击的风险较高。该漏洞由[email protected]发现并报告,于2025年10月6日正式披露。金和OA作为国内广泛使用的企业级协同办公系统,一旦遭受攻击,可能导致企业内部敏感信息泄露、业务数据被篡改等严重后果,对企业信息安全构成重大威胁。
XXE(XML External Entity)注入漏洞的根本原因在于应用程序在解析XML输入时,未正确禁用外部实体和DTD(Document Type Definition)的处理功能。在金和OA的WebDesign.aspx页面中,当type参数设置为SystemUserInfo且style参数为1时,系统会处理用户提交的XML数据,但未对XML解析器进行安全配置,允许加载外部实体。攻击者可以构造包含恶意DOCTYPE声明的XML Payload,通过SYSTEM关键字引用外部资源(如本地文件file:///、远程URL等),XML解析器在解析时会自动加载并展开这些实体内容,从而实现以下攻击目的:1)通过file://协议读取服务器本地敏感文件(如配置文件、数据库连接字符串、系统密码文件等);2)通过http://等协议进行SSRF(服务端请求伪造)攻击,探测内网拓扑或访问内部服务;3)结合其他漏洞实现远程代码执行。攻击者只需向目标URL发送包含恶意XML数据的HTTP请求,即可触发漏洞,整个攻击过程无需任何认证和用户交互,具有极高的隐蔽性和危害性。