
Proof-of-Concept-Exploit für CVE-2024-51132, eine XML External Entity (XXE) Injection-Schwachstelle in den HAPI FHIR Core-Bibliotheken, die SSRF und Informationsoffenlegung ermöglicht.
XXE – XML-External-Entity-Injection. Die XXE-Schwachstelle, die in mehreren Artefakten oder Modulen des Repositorys https://github.com/hapifhir/org.hl7.fhir.core/ gefunden wurde, kann weiter ausgenutzt werden, um SSRF durchzuführen, Informationen preiszugeben usw.
org.hl7.fhir.convertors < 6.4.0
org.hl7.fhir.dstu2 < 6.4.0
org.hl7.fhir.dstu2016may < 6.4.0
org.hl7.fhir.dstu3 < 6.4.0
org.hl7.fhir.r4 < 6.4.0
org.hl7.fhir.r4b < 6.4.0
org.hl7.fhir.r5 < 6.4.0
org.hl7.fhir.utilities < 6.4.0
org.hl7.fhir.validation < 6.4.0
Habe wahrscheinlich am 19.10.2024 mit meinem Code-Analyse-Tool eine der anfälligen Stellen gefunden. Allerdings stellte ich später fest, dass es mehrere Commits der Maintainer zur Behebung der Schwachstelle gab und dass es noch mehr davon mit demselben Problem gab, als ich dachte.
https://github.com/hapifhir/org.hl7.fhir.core/commit/7ede053a5fca50cc2802884c661a241d51703a67