
CVE-2024-51132 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, HAPI FHIR कोर लाइब्रेरीज़ में एक XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन भेद्यता, जो SSRF और सूचना प्रकटीकरण को सक्षम करती है।
XXE - XML एक्सटर्नल एंटिटी इंजेक्शन। https://github.com/hapifhir/org.hl7.fhir.core/ रिपॉजिटरी में स्थित कई आर्टिफैक्ट या मॉड्यूल में पाई गई XXE भेद्यता का आगे SSRF, जानकारी लीक करने आदि के लिए दोहन किया जा सकता है।
org.hl7.fhir.convertors < 6.4.0
org.hl7.fhir.dstu2 < 6.4.0
org.hl7.fhir.dstu2016may < 6.4.0
org.hl7.fhir.dstu3 < 6.4.0
org.hl7.fhir.r4 < 6.4.0
org.hl7.fhir.r4b < 6.4.0
org.hl7.fhir.r5 < 6.4.0
org.hl7.fhir.utilities < 6.4.0
org.hl7.fhir.validation < 6.4.0
अपने कोड विश्लेषण उपकरण से मैंने संभवतः 10/19/2024 को एक कमजोर स्थान पाया। हालांकि बाद में मैंने पाया कि अनुरक्षकों द्वारा भेद्यता को ठीक करने के लिए कई कमिट किए गए थे और यह दर्शाया गया कि मेरे विचार से भी अधिक स्थानों पर यही समस्या मौजूद है।
https://github.com/hapifhir/org.hl7.fhir.core/commit/7ede053a5fca50cc2802884c661a241d51703a67