CVE-2025-27136
Iniezione XML External Entity (XXE) nell'endpoint CreateBucketConfiguration di LocalS3
- Pubblicato
- 10 mar 2025
- Aggiornato
- 10 mar 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
Iniezione XML External Entity (XXE) nell'endpoint CreateBucketConfiguration di LocalS3
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
LocalS3 è un servizio mock di Amazon S3 utilizzato per test e sviluppo locale. Prima della versione 1.21, l'endpoint di creazione bucket del servizio LocalS3 è vulnerabile all'iniezione di XML External Entity (XXE). Durante l'elaborazione del documento XML CreateBucketConfiguration nella creazione del bucket, il parser XML del servizio è configurato per risolvere entità esterne. Ciò consente a un attaccante di dichiarare un'entità esterna che fa riferimento a un URL interno, che il server tenterà poi di recuperare durante l'analisi dell'XML. La vulnerabilità si verifica specificamente nell'elaborazione del vincolo di posizione, dove il parser XML risolve entità esterne senza una corretta validazione o restrizioni. Quando l'entità esterna viene risolta, il server effettua una richiesta HTTP all'URL specificato e include il contenuto della risposta nel documento XML analizzato. Questa vulnerabilità può essere sfruttata per eseguire attacchi di server-side request forgery (SSRF), consentendo a un attaccante di effettuare richieste a servizi o risorse interni che non dovrebbero essere accessibili da reti esterne. Il server includerà le risposte di queste richieste interne nella configurazione bucket risultante, divulgando di fatto informazioni sensibili. Per sfruttare questa vulnerabilità, l'attaccante deve solo essere in grado di inviare richieste HTTP al servizio LocalS3.
XML External Entity PoC in un S3.
Prova di concetto per CVE-2025-27136 (XXE in Local-S3)
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.