安全客周刊 05月06日 14:32
CVE-2025-2905(CVSS 9.1):WSO2 API 管理器中发现严重 XXE 漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

WSO2 API Manager 2.0.0 及更早版本存在一个高危的XML外部实体(XXE)漏洞(CVE-2025-2905),攻击者可利用该漏洞读取服务器文件或导致拒绝服务攻击。该漏洞源于网关组件处理XML输入时验证不足。WSO2已通过之前的安全补丁(WSO2-2016-0151)修复了此漏洞,建议用户尽快应用该补丁以修复潜在的安全风险。

💥该漏洞编号为 CVE-2025-2905,是 WSO2 API Manager 2.0.0 及更早版本中的一个 XML 外部实体 (XXE) 漏洞,CVSS 评分为 9.1,构成严重安全风险。

⚠️漏洞产生的原因是处理用户提供的 XML 输入时,XML 解析器未施加足够的限制,导致 XXE 解析,攻击者可利用该漏洞与服务器上的本地资源交互。

🔓攻击者可能利用该漏洞进行任意文件访问,在 JDK 7 或更早版本中,可获取完整文件内容;在 JDK 8 及更高版本中,只能访问文件的第一行。

💣此外,恶意 XML 负载可能触发资源耗尽,导致拒绝服务 (DoS) 攻击,使服务不可用。

✅WSO2 已经通过之前的公告WSO2-2016-0151中提供的补丁修复了该漏洞,该补丁同时解决了 XSS 和 XXE 漏洞。强烈建议尚未应用该补丁的用户立即修复。

WSO2 API Manager 2.0.0 及更早版本中发现了一个严重安全漏洞,对受影响的部署构成重大风险。该漏洞编号为 CVE-2025-2905 (CVSS 9.1),是网关组件中的一个 XML 外部实体 (XXE) 漏洞。

根据该通报,该问题源于处理精心设计的 URL 路径时对 XML 输入的验证不当。正如 WSO2所指出的,“解析用户提供的 XML 时未施加足够的限制,从而导致 XML 外部实体 (XXE) 解析”。此漏洞允许恶意行为者利用 XML 解析器与服务器上的本地资源进行交互。

XXE攻击成功的后果可能非常严重:

    任意文件访问:攻击者可能会从服务器的文件系统读取文件。访问级别取决于 Java 运行时:
      在 JDK 7 或早期的 JDK 8 上,完整的文件内容可能会被暴露。在 JDK 8 及更高版本中,只能访问文件的第一行。
    拒绝服务 (DoS):恶意 XML 负载可能触发资源耗尽,导致服务不可用。

WSO2 对研究员 crnkovic 负责任地报告该漏洞并合作解决该漏洞表示赞赏。

虽然此漏洞非常严重,但不会发布新的补丁。WSO2 确认,该漏洞已在之前的公告WSO2-2016-0151中得到修复。该补丁不仅解决了之前报告的 XSS漏洞,还顺便缓解了 CVE-2025-2905 漏洞。

对于尚未应用 2016 补丁的用户,强烈建议立即修复,因为它解决了 XSS 和 XXE漏洞

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

WSO2 API Manager XXE漏洞 安全补丁 CVE-2025-2905
相关文章