CVE-2025-2777
SysAid ऑन-प्रिमाइसेस <= 23.3.40 lshw प्रोसेसिंग XML एक्सटर्नल एंटिटी इंजेक्शन
- प्रकाशित
- 7 मई 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# SysAid ऑन-प्रिमाइसेस संस्करण <= 23.3.40 में भेद्यता SysAid ऑन-प्रिमाइसेस संस्करण <= 23.3.40, lshw प्रोसेसिंग कार्यक्षमता में एक अनप्रमाणित XML एक्सटर्नल एंटिटी (XXE) भेद्यता के प्रति संवेदनशील हैं, जो व्यवस्थापक खाते पर कब्ज़ा करने और फ़ाइल पढ़ने की प्राइमिटिव की अनुमति देता है।
स्रोत
1- watchTowr-vs-SysAid-PreAuth-RCE-Chainएक्सप्लॉइट
SysAid पूर्व-प्रमाणीकरण RCE श्रृंखला (CVE-2025-2775, CVE-2025-2776, CVE-2025-2777, CVE-2025-2778) के लिए PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।