
Entorno de reproducción para la vulnerabilidad CVE-2023-4357 de Chrome XXE con exploit de omisión de acceso a archivos basado en SVG e instrucciones de configuración paso a paso.
Proyecto de Seguridad de Redes
La validación insuficiente de entradas no confiables en XML en Google Chrome anterior a 116.0.5845.96 permitió que un atacante remoto omitiera las restricciones de acceso a archivos mediante una página HTML manipulada.
$ wget https://edgedl.me.gvt1.com/edgedl/chrome/chrome-for-testing/114.0.5735.90/linux64/chrome-linux64.zip
$ unzip chrome-linux64.zip
$ ./chrome-linux64/chrome --no-sandbox
$ chmod +x start_server.sh
$ ./start_server.sh
acceder al archivo d.svg en Chrome navegando a localhost en el puerto 8888
http://127.0.0.1:8888/d.svg