
Preuve de concept d'exploitation pour CVE-2024-51132, une vulnérabilité d'injection XML External Entity (XXE) dans les bibliothèques principales HAPI FHIR, permettant SSRF et divulgation d'informations.
XXE - Injection d'entités externes XML (XML External Entity Injection). La vulnérabilité XXE présente dans plusieurs artefacts ou modules du dépôt https://github.com/hapifhir/org.hl7.fhir.core/ peut être exploitée davantage pour effectuer des attaques SSRF, divulguer des informations, etc.
org.hl7.fhir.convertors < 6.4.0
org.hl7.fhir.dstu2 < 6.4.0
org.hl7.fhir.dstu2016may < 6.4.0
org.hl7.fhir.dstu3 < 6.4.0
org.hl7.fhir.r4 < 6.4.0
org.hl7.fhir.r4b < 6.4.0
org.hl7.fhir.r5 < 6.4.0
org.hl7.fhir.utilities < 6.4.0
org.hl7.fhir.validation < 6.4.0
J'ai trouvé l'un des endroits vulnérables avec mon outil d'analyse de code, probablement le 19/10/2024. Cependant, par la suite, j'ai découvert que les mainteneurs avaient effectué plusieurs commits pour corriger la vulnérabilité et que le nombre de cas présentant le même problème était encore plus élevé que je ne le pensais.