CVE-2025-63551CVE-2025-63551是MetInfo内容管理系统(CMS)8.1及之前版本中的一个高危安全漏洞。该漏洞被分类为服务器端请求伪造(SSRF),通过XML外部实体(XXE)注入实现。漏洞的根本原因在于MetInfo CMS的XML解析逻辑存在缺陷,当系统处理用户提供的XML数据时,未能正确过滤或限制外部实体引用。攻击者可以利用这一弱点构造恶意的XML实体定义,诱导服务器向任意内部或外部网络地址发起HTTP请求。成功利用此漏洞可能导致内部网络侦察、端口扫描或敏感信息检索等后果。由于该漏洞存在于管理后台API中(路径:/admin/#/webset/?head_tab_active=0),且无需认证即可利用,因此对未修复的系统构成严重威胁。CVSS评分7.5(高危)反映出该漏洞具有网络可达性、低攻击复杂度和高度机密性影响的特点。
该漏洞的技术原理涉及XML外部实体(XXE)注入与服务器端请求伪造(SSRF)的结合利用。在MetInfo CMS的XML解析模块中,应用程序在处理XML输入时启用了外部实体解析功能,这使得攻击者可以在XML文档中通过<!DOCTYPE>或<!ENTITY>声明定义外部实体。当解析器处理这些外部实体时,会尝试访问实体中指定的URI资源。攻击者可以通过构造如<!ENTITY xxe SYSTEM "http://internal-host:port/secret">这样的恶意实体,强制服务器向内部网络地址发起请求。由于服务器端执行这些请求,攻击者可以绕过网络边界限制,探测内网服务、读取本地文件内容或进行端口扫描。在MetInfo CMS中,漏洞点位于处理webset配置的后端API接口,该接口接收并解析XML格式的配置数据。攻击者只需构造包含恶意外部实体引用的XML payload并提交到相关接口,即可触发SSRF行为。值得注意的是,这种攻击方式不需要任何认证凭据,且可以通过HTTP请求直接触发,大大降低了攻击门槛。