天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2025-21547 Oracle Opera XML 实体注入漏洞

影响攻击者可读取服务器文件或发起服务端请求伪造

AI 研判

Oracle Opera 中被披露存在 XML 实体注入(XXE)漏洞,编号 CVE-2025-21547,由 WatchTowr Labs 公开。攻击者可通过构造恶意 XML 输入触发外部实体解析,从而读取服务器本地文件或进行 SSRF 等操作。

影响范围

Oracle Opera

受影响的具体版本范围暂无公开信息,需参考 Oracle 官方安全公告确认。

漏洞详情

该漏洞属于 XML 外部实体注入(XXE),成因是应用在解析 XML 输入时未禁用外部实体与 DTD 处理。攻击者提交包含外部实体声明的恶意 XML,即可让服务器解析并返回本地文件内容或向内网地址发起请求。

利用条件与风险

利用通常需要能够向受影响接口提交 XML 数据,实战中可能导致敏感文件泄露与内网探测,具体前置条件暂无公开信息。

修复建议

建议关注并应用 Oracle 官方发布的安全补丁;临时缓解可在 XML 解析器中禁用外部实体与 DTD 处理。

原始情报

WatchTowr Labs 披露 Oracle Opera 存在 XML 實體注入(XXE)漏洞,編號 CVE-2025-21547。