CVE-2026-39053Oinone Pamirs 7.0.0版本存在XML外部实体(XXE)注入安全漏洞。该问题产生于框架基于XStream的XML解析逻辑中。当未经充分校验的攻击者可控XML数据被传递至`PamirsXmlUtils.fromXML(...)`或`ViewXmlUtils.fromXML(...)`等关键解析入口时,系统将处理恶意定义的外部实体。攻击者利用此缺陷可导致敏感文件泄露或服务器端请求伪造(SSRF),进而威胁服务器安全。
该漏洞的根本原因是Oinone Pamirs在处理XML数据时使用了XStream库,且默认配置未禁用外部实体引用(DTD)。XXE漏洞利用了XML解析器的特性,允许在XML文档中定义并加载外部资源。攻击者通过构造包含恶意DOCTYPE定义的XML数据,将其发送至应用接口。当应用调用`PamirsXmlUtils.fromXML`或`ViewXmlUtils.fromXML`方法解析该数据时,解析器会读取攻击者指定的本地文件(如/etc/passwd)或向内网发起HTTP请求(SSRF)。由于漏洞利用无需认证且无需用户交互,攻击者可轻易利用此缺陷获取服务器敏感信息或探测内网架构。