## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AT190510-CUONG-CVE-2025-65482-XXE-
# CVE-2025-65482 (XXE)
# XDocReportにおけるXML外部エンティティインジェクション(XXE)
## Bug Definition
脆弱性の概要
* XML External Entity Injection (XXE)は、XML形式のデータ処理における脆弱性であり、ユーザーが外部のファイルやシステムを参照するXMLデータを挿入します。攻撃者は、特定されたこのXXE脆弱性を利用して、他のシステムをスキャンして開いているサービスポートを探したり、機密ファイルを要求したり、通常はアクセスできない接続システムの機能にアクセスしたりすることができます。これにより、攻撃者はデータを抽出し、システムと相互作用し、XMLの挿入を通じてサービス妨害を引き起こす可能性があります。
ビジネスへの影響
* XXEは、ユーザーの信頼と信用の喪失により、企業の評判に損害を与える可能性があります。また、通知、修復、および侵害されたPIIデータのコストを通じて、データ盗難や企業への間接的な経済的損失につながる可能性があります。
## 重要度 HIGH

## 説明と影響
人事管理ウェブサイトでは、ユーザーが`.docx`文書ファイルをシステムにアップロードできます。処理中に、アプリケーションは`fr.opensagres.xdocreport.document.docx`ライブラリを使用しますが、このライブラリはユーザーの`.docx`ファイルを`SAXParser`に渡す際にXXE脆弱性を含んでいます。