SysAid On-Prem <= 23.3.40 serverurl Proceessing XML External Entity Injection
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
XXE não autenticado no processamento do valor de Server URL do SysAid On-Prem (≤23.3.40), que permite leitura de arquivos arbitrários no servidor e, a partir disso, takeover de conta de administrador. É uma das três XXEs (junto com CVE-2025-2775 e CVE-2025-2777) descobertas pela watchTowr Labs em uma auditoria do produto, e a CISA confirma exploração ativa em campo (KEV, com prazo de correção em 12/08/2025).
Detalhamento técnico
Classificada como CWE-611 (Improper Restriction of XML External Entity Reference). O SysAid On-Prem roda como aplicação Java servida a partir de JARs empacotados (o núcleo em sysaid.jar, com centenas de servlets expostos via web.xml). O padrão identificado pela watchTowr nesta família de bugs é um parser de XML/plist que processa entrada controlada por requisição HTTP sem desabilitar resolução de entidades externas nem DTDs externos — no caso do endpoint /mdm/checkin (CVE-2025-2775), o método GetMdmMessage#doPost invoca PropertyListParser.parse() diretamente sobre o corpo da requisição POST, sem validação ou sanitização.
Como é explorada
Pré-autenticado, sem interação de usuário e sem exigir configuração não padrão: o atacante envia ao servidor SysAid uma estrutura XML/plist onde o campo de Server URL contém uma declaração DOCTYPE com ENTITY externa apontando para um arquivo local do servidor (leitura de arquivo) ou para um host controlado pelo atacante (exfiltração out-of-band). O resultado prático documentado é leitura de arquivos sensíveis do servidor, que a watchTowr usou para obter credenciais/segredos suficientes para assumir a conta de administrador.
Versões
Como se proteger
Atualizar para a versão corrigida pelo fornecedor — o SysAid publicou notas de correção em documentation.sysaid.com/docs/24-40-60, mas as fontes analisadas não confirmam com precisão o número exato da versão fixa citado nesse texto; confirme diretamente no advisory antes de considerar o ambiente corrigido. Não há mitigação por configuração documentada publicamente nas fontes lidas — a correção real está no parser XML do lado do fornecedor.
Como detectar
Monitorar requisições HTTP dirigidas ao SysAid On-Prem com corpos contendo declarações DOCTYPE/ENTITY em estruturas XML ou plist, especialmente entidades SYSTEM/PUBLIC referenciando esquemas file:// ou apontando para hosts externos — indicativo de tentativa de XXE clássica ou out-of-band. Conexões de saída anômalas do servidor SysAid para hosts externos desconhecidos imediatamente após uma requisição desse tipo reforçam a suspeita de exfiltração via entidade externa. As fontes analisadas não trazem assinatura, IOC ou log específico publicado pelo fornecedor ou pela CISA para esta CVE — na ausência disso, a monitoração descrita é heurística, não confirmada oficialmente.