
Google Chrome में CVE-2023-4357 का पुनरुत्पादन करता है ताकि XML/XSLT-आधारित फ़ाइल एक्सेस बाईपास का प्रदर्शन किया जा सके, साथ ही शैक्षिक उद्देश्यों के लिए विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट भी शामिल है।
यह परियोजना नेटवर्क सुरक्षा पाठ्यक्रम की एक अंतिम परियोजना है।
यह परियोजना CVE-2023-4357 पर केंद्रित है, जो Google Chrome के 116.0.5845.96 से पहले के संस्करणों को प्रभावित करने वाली एक भेद्यता है। यह भेद्यता XML/XSLT के प्रबंधन से संबंधित है और एक दुर्भावनापूर्ण दस्तावेज़ को इच्छित फ़ाइल एक्सेस प्रतिबंधों को बायपास करने की अनुमति दे सकती है।
मैंने Google Chrome के एक पुराने संस्करण का उपयोग करके एक वर्चुअल मशीन में भेद्यता को पुनरुत्पादित किया और विश्लेषण किया कि XML दस्तावेज़ भेद्य व्यवहार को कैसे ट्रिगर करता है।
प्रदान की गई XML/SVG फ़ाइल का उपयोग भेद्यता को पुनरुत्पादित करने और /etc/passwd तक अनधिकृत पहुंच प्रदर्शित करने के लिए किया जाता है।