黑客、渗透测试和网络安全工具,武装您的安全武器库!
针对 WorldServer v11.8.2 中 XXE 漏洞的概念验证;演示了精心构造的 .tmx 文件如何泄露系统文件,并可能执行任意命令。
发现我们社区最常用的工具。
探索所有工具
浏览我们的工具集合
WorldServer v11.8.2 的导入对象和翻译记忆库导入功能中存在 XML 外部实体 (XXE) 漏洞,攻击者通过提供特制的 .tmx 文件,可能导致访问敏感系统信息并执行任意命令。
要利用此漏洞,经过身份验证的攻击者需要构造一个包含恶意负载的 .tmx 文件,其中包含现有系统文件或目录的路径。上传包含恶意内容的文件后,目标服务器将在警告消息中返回指定的系统文件夹或文件内容。
发现者:Nikita Hrab,2024 年 7 月
参考资料: https://www.trados.com/product/worldserver/