
CISA द्वारा नए CVE के प्रकटीकरण के आधार पर रिवर्स इंजीनियर किया गया
यह CISA द्वारा 4/28/2026 को पोस्ट किए गए Grassmarlin में एक रिपोर्ट की गई कमजोरी के खुलासे पर आधारित कार्यात्मक प्रूफ-ऑफ-कॉन्सेप्ट कोड है।
Grassmarlin के कोड को देखते हुए, मैंने निर्धारित किया कि संभावित रूप से कमजोर पैरामीटर उन XML फाइलों से संबंधित थे जो संग्रहीत सत्रों को खोलते समय ग्रहण की जाती हैं। दुर्भावनापूर्ण अनुरोध तैयार करके मैंने खोजा कि मैं Grassmarlin के भीतर मैसेज कंसोल में एक त्रुटि उत्पन्न कर सकता हूँ। त्रुटि का कारण और विषय-वस्तु Grassmarlin के भीतर सभी लॉग और आउटपुट से पूरी तरह हटा दी गई थी।
हालाँकि, DTD में किसी बाहरी होस्ट का संदर्भ देकर मनमानी फाइलों का OOB एक्सफिल्ट्रेशन संभव था। कुछ सीमाएँ लागू होती दिखीं — सिस्टम पर Java के नए संस्करणों का उपयोग नहीं किया जा सकता था, जिसका अर्थ है कि Grassmarlin को इंस्टॉलर में बंडल किए गए Java संस्करण का उपयोग करना पड़ा। इसके अतिरिक्त, कई प्रकार के इनपुट त्रुटियाँ उत्पन्न करते थे जो एक्सफिल प्रक्रिया में बाधा डालती थीं। इसे बायपास करने के लिए, सामग्री को base64 में परिवर्तित किया जाता था और फिर कई मैसेज चंक्स में भेजा जाता था।
आनंद लीजिए!