
Reproduziert CVE-2023-4357 in Google Chrome, um die Umgehung des Dateizugriffs auf Basis von XML/XSLT zu demonstrieren, mit Analyse und Proof-of-Concept zu Bildungszwecken.
Dieses Projekt ist ein Abschlussprojekt für einen Kurs zu Netzwerksicherheit.
Das Projekt befasst sich mit CVE-2023-4357, einer Schwachstelle, die Google-Chrome-Versionen vor 116.0.5845.96 betrifft. Die Schwachstelle steht im Zusammenhang mit der Verarbeitung von XML/XSLT und kann es einem bösartigen Dokument ermöglichen, vorgesehene Dateizugriffsbeschränkungen zu umgehen.
Ich habe die Schwachstelle in einer virtuellen Maschine mit einer älteren Version von Google Chrome reproduziert und analysiert, wie das XML-Dokument das anfällige Verhalten auslöst.
Die bereitgestellte XML/SVG-Datei wird verwendet, um die Schwachstelle zu reproduzieren und unbefugten Zugriff auf /etc/passwd zu demonstrieren.