
Ingeniería inversa basada en la divulgación de CISA de una nueva CVE
Este es un código de prueba de concepto funcional basado en la divulgación de CISA de una vulnerabilidad reportada en Grassmarlin publicada el 28/04/2026.
Al examinar el código de Grassmarlin, determiné que los parámetros probablemente vulnerables estaban relacionados con los archivos XML ingeridos al abrir sesiones almacenadas. Al elaborar solicitudes maliciosas, descubrí que podía inducir un error en la consola de mensajes de Grassmarlin. La causa y el contenido del error se eliminaron por completo de todos los registros y salidas dentro de Grassmarlin.
Sin embargo, la exfiltración OOB de archivos arbitrarios era posible haciendo referencia a un host externo en el DTD. Parecían aplicarse algunas advertencias: no se podían usar versiones más nuevas de Java en el sistema, lo que significaba que Grassmarlin debía usar la versión de Java incluida en el instalador. Además, muchos tipos de entrada causarían errores que impedirían el proceso de exfiltración. Para evitar esto, el contenido se convertía a base64 y luego se enviaba en múltiples fragmentos de mensaje.
¡Disfrútalo!