CVE-2025-56424CVE-2025-56424是Insiders Technologies GmbH开发的e-invoice pro电子发票软件中的一个安全漏洞。该漏洞存在于1 Service Pack 2之前的版本中,攻击者可以利用精心构造的XML文档触发XML外部实体(XXE)注入攻击。当e-invoice pro处理包含恶意XML实体的输入时,攻击者可以强制应用程序解析外部实体,导致敏感文件读取、拒绝服务或服务器端请求伪造(SSRF)。由于该漏洞可通过网络远程利用,且无需任何认证和用户交互,攻击门槛较低,对使用该软件的组织构成严重安全威胁。攻击者通过向e-invoice pro的XML处理端点发送特制的XML payload,可以耗尽服务器资源或读取服务器上的敏感文件,最终导致服务不可用。
该漏洞根源在于e-invoice pro的XML解析器配置不当,错误地允许了外部实体引用。在XML标准中,外部实体允许文档引用外部资源,如本地文件系统或远程URL。当应用程序在解析XML输入时未禁用外部实体功能,攻击者可以通过构造包含<!ENTITY>声明和SYSTEM或PUBLIC标识符的XML文档来利用此漏洞。典型的攻击payload包括:使用FILE协议读取本地文件(如/etc/passwd)、使用HTTP协议向内部服务发起请求(SSRF)、或通过递归实体定义造成资源耗尽(如Billion Laughs攻击)。在e-invoice pro中,攻击者需要向处理电子发票XML数据的接口提交恶意构造的XML文件,解析器会尝试加载外部实体,导致拒绝服务或数据泄露。该漏洞影响XML文档的导入和处理功能,攻击者可在无需身份验证的情况下远程触发。