CVE-2025-27136
Injection d'entité externe XML (XXE) dans le point de terminaison CreateBucketConfiguration de LocalS3
- Publié
- 10 mars 2025
- Mise à jour
- 10 mars 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 43,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
LocalS3 est un service simulé d'Amazon S3 pour les tests et le développement local. Avant la version 1.21, le point de terminaison de création de bucket du service LocalS3 est vulnérable à l'injection XML External Entity (XXE). Lors du traitement du document XML CreateBucketConfiguration pendant la création du bucket, l'analyseur XML du service est configuré pour résoudre les entités externes. Cela permet à un attaquant de déclarer une entité externe qui référence une URL interne, que le serveur tentera ensuite de récupérer lors de l'analyse du XML. La vulnérabilité se produit spécifiquement dans le traitement de la contrainte d'emplacement, où l'analyseur XML résout les entités externes sans validation ni restrictions appropriées. Lorsque l'entité externe est résolue, le serveur envoie une requête HTTP à l'URL spécifiée et inclut le contenu de la réponse dans le document XML analysé. Cette vulnérabilité peut être exploitée pour mener des attaques de type falsification de requête côté serveur (SSRF), permettant à un attaquant d'envoyer des requêtes à des services ou ressources internes qui ne devraient pas être accessibles depuis les réseaux externes. Le serveur inclura les réponses de ces requêtes internes dans la configuration de bucket résultante, ce qui divulgue efficacement des informations sensibles. L'attaquant a uniquement besoin de pouvoir envoyer des requêtes HTTP au service LocalS3 pour exploiter cette vulnérabilité.
Sources
2PoC d'entité externe XML dans un S3.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.