
CVE-2023-4357 Chrome XXE भेद्यता के लिए पुनरुत्पादन वातावरण जिसमें SVG-आधारित फ़ाइल एक्सेस बाईपास शोषण और चरण-दर-चरण सेटअप निर्देश शामिल हैं।
नेटवर्क सुरक्षा परियोजना
Google Chrome के 116.0.5845.96 से पहले के संस्करणों में XML में अविश्वसनीय इनपुट का अपर्याप्त सत्यापन एक दूरस्थ हमलावर को एक क्राफ्टेड HTML पेज के माध्यम से फ़ाइल एक्सेस प्रतिबंधों को बायपास करने की अनुमति देता था।
$ wget https://edgedl.me.gvt1.com/edgedl/chrome/chrome-for-testing/114.0.5735.90/linux64/chrome-linux64.zip
$ unzip chrome-linux64.zip
$ ./chrome-linux64/chrome --no-sandbox
$ chmod +x start_server.sh
$ ./start_server.sh
पोर्ट 8888 पर localhost पर जाकर Chrome में d.svg फ़ाइल तक पहुँचें
http://127.0.0.1:8888/d.svg