CVE-2023-38490
ثغرة الكيان الخارجي لـ XML (XXE) في معالج بيانات XML في Kirby
- تم النشر
- 27/07/2023
- محدث
- 16/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 75.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Kirby هو نظام لإدارة المحتوى. تؤثر ثغرة في الإصدارات السابقة للإصدارات 3.5.8.3 و3.6.6.3 و3.7.5.2 و3.8.4.1 و3.9.6 فقط على مواقع Kirby التي تستخدم معالج بيانات `Xml` (مثل `Data::decode($string, 'xml')`) أو طريقة `Xml::parse()` في كود الموقع أو الإضافة. لا يستخدم نواة Kirby أيًا من الطرق المتأثرة. الكيانات الخارجية في XML (XXE) هي ميزة قليلة الاستخدام في لغة ترميز XML تسمح بتضمين بيانات من ملفات خارجية في بنية XML. إذا تمكن المهاجم من التحكم في اسم الملف الخارجي، تصبح هذه ثغرة يمكن استغلالها للتأثير بطرق متنوعة على النظام، مثل الكشف عن بيانات داخلية أو سرية مخزنة على الخادم (الكشف التعسفي عن الملفات) أو تنفيذ طلبات شبكة نيابة عن الخادم (تزوير طلبات الخادم، SSRF). استخدمت طريقة `Xml::parse()` في Kirby ثابت PHP `LIBXML_NOENT`، الذي يتيح معالجة الكيانات الخارجية لـ XML أثناء عملية التحليل. تُستخدم طريقة `Xml::parse()` في معالج بيانات `Xml` (مثل `Data::decode($string, 'xml')`). لا تُستخدم كل من الطريقة المعرضة للثغرة ومعالج البيانات في نواة Kirby. ومع ذلك، قد تُستخدمان في كود الموقع أو الإضافة، على سبيل المثال لتحليل خلاصات RSS أو ملفات XML أخرى. إذا كانت هذه الملفات من مصدر خارجي (مثل أن يرفعها مستخدم أو تُجلب من عنوان URL خارجي)، فقد يتمكن المهاجمون من تضمين كيان خارجي في ملف XML تتم معالجته بعد ذلك أثناء عملية التحليل. مواقع Kirby التي لا تستخدم تحليل XML في كود الموقع أو الإضافة *ليست* متأثرة. تم إصلاح المشكلة في Kirby 3.5.8.3 و3.6.6.3 و3.7.5.2 و3.8.4.1 و3.9.6. في جميع الإصدارات المذكورة، أزال القائمون على الصيانة ثابت `LIBXML_NOENT` لأن معالجة الكيانات الخارجية خارج نطاق منطق التحليل. وهذا يحمي جميع استخدامات الطريقة من الثغرة الموصوفة.
المصادر
1- exploit-CVE-2023-38490استغلال
كيربي < 3.9.6 استغلال الكيان الخارجي XML
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.