CVE-2025-27136
حقن XML External Entity (XXE) عبر نقطة النهاية CreateBucketConfiguration في LocalS3
- تم النشر
- 10/03/2025
- محدث
- 10/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 43.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
LocalS3 هي خدمة محاكاة لـ Amazon S3 مخصصة للاختبار والتطوير المحلي. قبل الإصدار 1.21، تكون نقطة نهاية إنشاء الـ Bucket في خدمة LocalS3 معرضة لحقن الكيانات الخارجية في XML (XXE). عند معالجة مستند XML الخاص بـ CreateBucketConfiguration أثناء إنشاء الـ Bucket، يكون محلل XML في الخدمة مُهيأً لحل الكيانات الخارجية. وهذا يسمح للمهاجم بتعريف كيان خارجي يشير إلى عنوان URL داخلي، يحاول الخادم جلبه عند تحليل XML. تحدث الثغرة تحديدًا في معالجة قيد الموقع (location constraint)، حيث يحل محلل XML الكيانات الخارجية دون تحقق أو قيود مناسبة. عند حل الكيان الخارجي، يرسل الخادم طلب HTTP إلى عنوان URL المحدد ويضمّن محتوى الاستجابة في مستند XML الذي تم تحليله. يمكن استغلال هذه الثغرة لتنفيذ هجمات تزوير الطلبات من جانب الخادم (SSRF)، مما يسمح للمهاجم بإرسال طلبات إلى خدمات أو موارد داخلية لا ينبغي أن تكون متاحة من الشبكات الخارجية. سيضمّن الخادم الاستجابات الواردة من هذه الطلبات الداخلية في تكوين الـ Bucket الناتج، مما يؤدي فعليًا إلى تسريب معلومات حساسة. لا يحتاج المهاجم سوى إلى القدرة على إرسال طلبات HTTP إلى خدمة LocalS3 لاستغلال هذه الثغرة.
المصادر
2إثبات مفهوم (PoC) لثغرة الكيان الخارجي XML في S3.
إثبات المفهوم لـ CVE-2025-27136 (XXE في Local-S3)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.