CVE-2025-27136
LocalS3 CreateBucketConfiguration-Endpunkt XML-External-Entity-Injection (XXE)
- Veröffentlicht
- 10.03.2025
- Aktualisiert
- 10.03.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 43,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
LocalS3 ist ein Amazon-S3-Mock-Dienst für Tests und lokale Entwicklung. Vor Version 1.21 ist der Bucket-Erstellungs-Endpunkt des LocalS3-Dienstes anfällig für eine XML-External-Entity-Injection (XXE). Bei der Verarbeitung des XML-Dokuments `CreateBucketConfiguration` während der Bucket-Erstellung ist der XML-Parser des Dienstes so konfiguriert, dass er externe Entitäten auflöst. Dadurch kann ein Angreifer eine externe Entität deklarieren, die auf eine interne URL verweist, die der Server dann beim Parsen des XML abzurufen versucht. Die Schwachstelle tritt speziell bei der Verarbeitung der Location-Constraint auf, wo der XML-Parser externe Entitäten ohne ordnungsgemäße Validierung oder Einschränkungen auflöst. Wenn die externe Entität aufgelöst wird, sendet der Server eine HTTP-Anfrage an die angegebene URL und nimmt den Antwortinhalt in das geparste XML-Dokument auf. Diese Schwachstelle kann ausgenutzt werden, um Server-Side Request Forgery (SSRF)-Angriffe durchzuführen, sodass ein Angreifer Anfragen an interne Dienste oder Ressourcen stellen kann, die von externen Netzwerken aus nicht erreichbar sein sollten. Der Server nimmt die Antworten dieser internen Anfragen in die resultierende Bucket-Konfiguration auf und gibt so effektiv vertrauliche Informationen preis. Der Angreifer muss lediglich in der Lage sein, HTTP-Anfragen an den LocalS3-Dienst zu senden, um diese Schwachstelle auszunutzen.
Quellen
2XML External Entity PoC in einem S3.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.