CVE-2025-27136
LocalS3 CreateBucketConfiguration एंडपॉइंट XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन
- प्रकाशित
- 10 मार्च 2025
- अद्यतन
- 10 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 43.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LocalS3, परीक्षण और स्थानीय विकास के लिए एक Amazon S3 मॉक सेवा है। संस्करण 1.21 से पहले, LocalS3 सेवा का बकेट निर्माण एंडपॉइंट XML External Entity (XXE) इंजेक्शन के लिए संवेदनशील है। बकेट निर्माण के दौरान CreateBucketConfiguration XML दस्तावेज़ को संसाधित करते समय, सेवा का XML पार्सर बाहरी एंटिटी को हल करने के लिए कॉन्फ़िगर किया गया है। यह एक हमलावर को एक बाहरी एंटिटी घोषित करने की अनुमति देता है जो एक आंतरिक URL को संदर्भित करती है, जिसे सर्वर XML पार्स करते समय प्राप्त करने का प्रयास करेगा। यह भेद्यता विशेष रूप से लोकेशन कंस्ट्रेंट प्रोसेसिंग में होती है, जहां XML पार्सर बिना उचित सत्यापन या प्रतिबंधों के बाहरी एंटिटी को हल करता है। जब बाहरी एंटिटी हल हो जाती है, सर्वर निर्दिष्ट URL पर एक HTTP अनुरोध करता है और प्रतिक्रिया सामग्री को पार्स किए गए XML दस्तावेज़ में शामिल करता है। इस भेद्यता का उपयोग सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) हमलों को करने के लिए किया जा सकता है, जिससे हमलावर आंतरिक सेवाओं या संसाधनों, जो बाहरी नेटवर्क से सुलभ नहीं होने चाहिए, को अनुरोध भेज सकता है। सर्वर इन आंतरिक अनुरोधों से प्राप्त प्रतिक्रियाओं को परिणामी बकेट कॉन्फ़िगरेशन में शामिल करेगा, जिससे संवेदनशील जानकारी प्रभावी रूप से लीक हो जाती है। इस भेद्यता का शोषण करने के लिए हमलावर को केवल LocalS3 सेवा को HTTP अनुरोध भेजने में सक्षम होना आवश्यक है।
स्रोत
2एक S3 में XML External Entity PoC.
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।