CVE-2025-11700N-central是一款由N-able公司开发的企业级远程监控和管理(RMM)软件。该软件在2025.4版本之前存在多个XML外部实体(XXE)注入漏洞,攻击者无需认证即可利用此漏洞进行信息泄露。XXE是一种针对解析XML输入的应用程序的攻击技术,攻击者通过在XML文档中引入外部实体引用,可以读取服务器上的敏感文件、发起服务端请求甚至执行远程代码。在N-central中,攻击者可以通过构造恶意的XML payload,利用应用程序对XML输入的处理缺陷,绕过安全限制并获取系统敏感信息。由于该漏洞无需认证即可利用,且CVSS评分达到7.5分,属于高危漏洞,对使用N-central的企业构成严重安全威胁。攻击者可能利用此漏洞获取配置文件、凭据、其他系统访问权限等敏感数据,进而进行横向移动和持久化攻击。
XML外部实体注入(XXE)漏洞源于应用程序在处理XML输入时未正确禁用外部实体引用。在N-central中,应用程序的多个端点接受XML格式的输入数据,但未对XML内容进行充分的净化处理。攻击者可以构造包含外部实体引用的恶意XML文档,例如:<!DOCTYPE foo [<!ENTITY xxe SYSTEM "file:///etc/passwd">]><foo>&xxe;</foo>。当应用程序解析此XML时,会尝试访问外部实体指定的资源(本地文件或远程URL),并将结果嵌入到响应中返回给攻击者。攻击者还可以利用参数实体和CDATA节来绕过过滤机制,通过DNS外带通道或错误消息来获取数据。常见的攻击手法包括:读取本地文件(如/etc/passwd、配置文件、密钥文件)、探测内部网络、发起SSRF攻击等。N-central的多个功能模块都存在此漏洞,攻击面较广。