漏洞情报(已验证)|时空智友企业流程化管控系统formservice存在XXE漏洞

admin 2026-01-08 02:15:28 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露了时空智友企业流程化管控系统V10.1版本formservice接口存在XXE漏洞。未经身份验证的攻击者利用该漏洞可读取服务器敏感文件或探测内网服务,进而导致服务器失陷。建议相关厂商及时修复漏洞,用户加强访问控制,防范潜在风险。 综合评分: 70 文章分类: 漏洞预警,漏洞情报,WEB安全,漏洞POC


cover_image

漏洞情报(已验证) | 时空智友企业流程化管控系统formservice 存在 XXE漏洞

原创

wdgs

WDCIA

2026年1月7日 07:00 中国香港

动动小手

点个关注~

内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的POC信息及POC对应脚本而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号WDCIA及作者不为此承担任何责任,一旦造成后果请自行承担!

如文章有侵权烦请及时告知,我们会立即删除文章并致歉。谢谢!

前情回顾 11.25-20260105已更新如下 金和C6高端协同管理平台outerappTIDSave.aspx存在SQL注入漏洞 金和OA XXE-Examinenodsingletonxml.aspx漏洞 CVE-2025-58360 天地伟业-easy7-getAuthorityByUserId-SQL注入 天地伟业-easy7-queryUserbyDesc-SQL注入 用友时空-KSOA-agent_work_report.jsp-sql注入 未分类的 nuclei 合集 喰星云-数字化餐饮服务系统home_check SQL注入 天地伟业-easy7-addGateWayOptLog-SQL注入 友加畅捷U+财会通-DataHandler.ashx-XXE Smartbi未授权远程代码执行漏洞 恒友儿童影楼ERP myTask.ashx SQL注入 天地伟业-easy7-addUserZwTz-SQL注入 致远后台任意代码执行漏洞 友加畅捷U+RepFile.ashx文件上传 金和OA-PersonalBankEdit.aspx-SQL注入、获取session 值 SRM智联云采系统-verifyToken-反序列化 福建科立讯通信-指挥调度平台-uploadtext.php-SQL注入 某某蓝凌零day 东胜物流软件-ZWCCX.aspx-SQL注入 东胜物流软件-GetAuthorityRange-SQL注入 朗新天霁人力资源管理系统StandardBusiness.asmx SQL注入 金和C6-ProjectPlanReportDetail.aspx-SQL注入 用友时空KSOA-updateResult.jsp-SQL注入 帆软报表FineReport export/excel接口存在SQL注入漏洞 东方通 TongWeb 应用服务器 ejbserver 远程代码执行 孚盟云AjaxCustomerList.ashx-SQL注入 孚盟云-AjaxCustomerInfoAtion-SQL注入 安科瑞-GetEnterpriseInfoYHM-SQL注入 宏景-ajaxAnonService-SQL注入 云网(一米)OA 任意文件上传0day 东胜物流软件-GetLanesList-SQL注入 福建科立讯通信-指挥调度平台phoneeventlist.php-sql注入 金蝶OA-0day 文件上传PostilUpload 及一些某某二开工具

01

漏洞介绍

时空智友企业流程化管控系统formservice 存在 XXE漏洞,未经身份验证攻击者可以通过此漏洞读取服务器上敏感文件或探测内网服务信息,进一步利用可导致服务器失陷。

02

影响版本

V10.1

03

测绘语法

测绘语句:

关注公众号,回复 时空智友 获取

04

POC

POC已放置圈子

圈子

    圈子刚刚成立,专注于漏洞情报分享,不发烂大街的东西,不定时分享红队工具,欢迎加入,每日更新1-2个 0/1 Day(目前已更新100+)

圈子新人优惠券已发放完,后期不定时发送,价格随人数增加而增加

往期推荐

漏洞情报(已验证) | 0 Day 多客圈子论坛系统getManageinfo 存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 西部数码(NAS)internal_backup.php 存在RCE漏洞

漏洞情报(已验证) | 0 Day 金和OA C6 ArchivesDocNew.aspx 存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 西部数码(NAS)usb_backup.php 存在RCE漏洞

漏洞情报(已验证) | 0 Day 天锐绿盘云 getNextAutoCode 存在Fastjson反序列化漏洞

漏洞复现 | 用友 U8 Cloud 文件上传绕过漏洞

漏洞预警已复现| 0 Day 力软敏捷开发框架***********ad存在任意文件上传漏洞(非CrawlerHandler)

漏洞情报(已验证) | 0 Day 百易云资产管理运营系统 bankTradePlan.save.php 存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 万户OA getNextAutoCode 存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 用友NC getOtherData 存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 昂捷CRM CWSOffice.asmx 存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 安科瑞 GetEnterpriseInfoMapHM 存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 蓝凌EIS validate 存在SQL注入漏洞

漏洞情报(已验证) | 1 Day 富勒仓储管理系统 getExportTemplateFileAction 任意文件下载漏洞

漏洞预警 | 0/1 Day 天锐绿盾审批、天锐绿盘、天锐数据漏洞合集

漏洞情报(已验证) | 0 Day 用友时空KSOA del_catalog.jsp 存在SQL注入漏洞

漏洞情报(已验证) | 1 Day 帆软pdf接口远程命令执行漏洞

【全网首发】金和OA 0/1/N Day漏洞合集

漏洞情报 | 0 Day红帆OA NetCAUserLogin.aspx存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 科立讯指挥调度管理平台 get_user_xxxxxx.php 存在SQL注入漏洞

漏洞情报(已验证) | 0 Day 金和OA XMLHttp.aspx存在XXE漏洞


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:WDCIA wdgs《漏洞情报(已验证) | 时空智友企业流程化管控系统formservice 存在 XXE漏洞》

评论:0   参与:  0