
Exploit de prueba de concepto para CVE-2024-51132, una vulnerabilidad de inyección de entidad externa XML (XXE) en las bibliotecas principales de HAPI FHIR, que permite SSRF y divulgación de información.
XXE - Inyección de Entidades XML Externas. La vulnerabilidad XXE encontrada en múltiples artefactos o módulos del repositorio https://github.com/hapifhir/org.hl7.fhir.core/ puede explotarse además para realizar SSRF, filtrar información, etc.
org.hl7.fhir.convertors < 6.4.0
org.hl7.fhir.dstu2 < 6.4.0
org.hl7.fhir.dstu2016may < 6.4.0
org.hl7.fhir.dstu3 < 6.4.0
org.hl7.fhir.r4 < 6.4.0
org.hl7.fhir.r4b < 6.4.0
org.hl7.fhir.r5 < 6.4.0
org.hl7.fhir.utilities < 6.4.0
org.hl7.fhir.validation < 6.4.0
Encontré uno de los lugares vulnerables con mi herramienta de análisis de código, probablemente el 19/10/2024. Sin embargo, más tarde descubrí que los mantenedores habían realizado múltiples commits para corregir la vulnerabilidad, y esto demostró que había incluso más de ellos con el mismo problema de lo que pensaba.
https://github.com/hapifhir/org.hl7.fhir.core/commit/7ede053a5fca50cc2802884c661a241d51703a67