
WorldServer v11.8.2 में XXE भेद्यता के लिए प्रमाण-अवधारणा; दिखाता है कि कैसे एक क्राफ्टेड .tmx फ़ाइल सिस्टम फ़ाइलें लीक कर सकती है और संभावित रूप से मनमाना कमांड निष्पादित कर सकती है।
वर्ल्डसर्वर v11.8.2 के Import ऑब्जेक्ट और ट्रांसलेशन मेमोरी आयात कार्यक्षमताओं में एक XML एक्सटर्नल एंटिटी (XXE) भेद्यता, एक क्राफ्टेड .tmx फ़ाइल प्रदान करके संवेदनशील सिस्टम जानकारी तक पहुँचने और मनमाने कमांड निष्पादित करने का कारण बन सकती है।
इस भेद्यता का शोषण करने के लिए, एक प्रमाणित हमलावर को एक .tmx फ़ाइल तैयार करनी होती है जिसमें मौजूदा सिस्टम फ़ाइल या निर्देशिका के पथ के साथ दुर्भावनापूर्ण पेलोड हो। दुर्भावनापूर्ण सामग्री वाली फ़ाइल अपलोड करने के बाद, लक्ष्य सर्वर चेतावनी संदेश में निर्दिष्ट सिस्टम फ़ोल्डर या फ़ाइल सामग्री के साथ प्रतिक्रिया देगा।
निकिता हरब द्वारा खोजा गया, जुलाई 2024
References: https://www.trados.com/product/worldserver/