← volver
CVE-2025-2776criticalbajo ataqueCWE-611

SysAid On-Prem <= 23.3.40 serverurl Proceessing XML External Entity Injection

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.3epss 64%
de la publicación al arma0 días
Publicada en NVD7 may
1ª PoC28 mar
CISA KEV+76d
probabilidad de explotación
64%top 1% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-08-12

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

XXE não autenticado no processamento do valor de Server URL do SysAid On-Prem (≤23.3.40), que permite leitura de arquivos arbitrários no servidor e, a partir disso, takeover de conta de administrador. É uma das três XXEs (junto com CVE-2025-2775 e CVE-2025-2777) descobertas pela watchTowr Labs em uma auditoria do produto, e a CISA confirma exploração ativa em campo (KEV, com prazo de correção em 12/08/2025).

Detalle técnico

Classificada como CWE-611 (Improper Restriction of XML External Entity Reference). O SysAid On-Prem roda como aplicação Java servida a partir de JARs empacotados (o núcleo em sysaid.jar, com centenas de servlets expostos via web.xml). O padrão identificado pela watchTowr nesta família de bugs é um parser de XML/plist que processa entrada controlada por requisição HTTP sem desabilitar resolução de entidades externas nem DTDs externos — no caso do endpoint /mdm/checkin (CVE-2025-2775), o método GetMdmMessage#doPost invoca PropertyListParser.parse() diretamente sobre o corpo da requisição POST, sem validação ou sanitização.

Cómo se explota

Pré-autenticado, sem interação de usuário e sem exigir configuração não padrão: o atacante envia ao servidor SysAid uma estrutura XML/plist onde o campo de Server URL contém uma declaração DOCTYPE com ENTITY externa apontando para um arquivo local do servidor (leitura de arquivo) ou para um host controlado pelo atacante (exfiltração out-of-band). O resultado prático documentado é leitura de arquivos sensíveis do servidor, que a watchTowr usou para obter credenciais/segredos suficientes para assumir a conta de administrador.

Versiones

Afectadas
SysAid On-Prem <= 23.3.40 (conforme título oficial da CVE e descrição do fornecedor).
Corregidas en
SysAid publicou correção associada às notas de release em documentation.sysaid.com/docs/24-40-60; o número exato da versão corrigida não foi confirmado com precisão nas fontes analisadas para este documento — verifique o advisory oficial antes de declarar o ambiente remediado.

Cómo protegerse

Atualizar para a versão corrigida pelo fornecedor — o SysAid publicou notas de correção em documentation.sysaid.com/docs/24-40-60, mas as fontes analisadas não confirmam com precisão o número exato da versão fixa citado nesse texto; confirme diretamente no advisory antes de considerar o ambiente corrigido. Não há mitigação por configuração documentada publicamente nas fontes lidas — a correção real está no parser XML do lado do fornecedor.

Cómo detectar

Monitorar requisições HTTP dirigidas ao SysAid On-Prem com corpos contendo declarações DOCTYPE/ENTITY em estruturas XML ou plist, especialmente entidades SYSTEM/PUBLIC referenciando esquemas file:// ou apontando para hosts externos — indicativo de tentativa de XXE clássica ou out-of-band. Conexões de saída anômalas do servidor SysAid para hosts externos desconhecidos imediatamente após uma requisição desse tipo reforçam a suspeita de exfiltração via entidade externa. As fontes analisadas não trazem assinatura, IOC ou log específico publicado pelo fornecedor ou pela CISA para esta CVE — na ausência disso, a monitoração descrita é heurística, não confirmada oficialmente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
SysAid On-Prem versions <= 23.3.40 are vulnerable to an unauthenticated XML External Entity (XXE) vulnerability in the Server URL processing functionality, allowing for administrator account takeover and file read primitives.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Productos afectados
SysAid · SysAid On-Prem
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.