
بيئة إعادة إنتاج لثغرة CVE-2023-4357 في متصفح Chrome المتعلقة بـ XXE مع استغلال تجاوز الوصول إلى الملفات القائم على SVG وتعليمات إعداد خطوة بخطوة.
مشروع أمان الشبكات
التحقق غير الكافي من المدخلات غير الموثوقة في XML في Google Chrome قبل الإصدار 116.0.5845.96 سمح لمهاجم عن بُعد بتجاوز قيود الوصول إلى الملفات عبر صفحة HTML مخصصة.
$ wget https://edgeled.me.gvt1.com/edgeled/chrome/chrome-for-testing/114.0.5735.90/linux64/chrome-linux64.zip
$ unzip chrome-linux64.zip
$ ./chrome-linux64/chrome --no-sandbox
$ chmod +x start_server.sh
$ ./start_server.sh
قم بالوصول إلى ملف d.svg في Chrome من خلال الانتقال إلى localhost على المنفذ 8888
http://127.0.0.1:8888/d.svg