
Exploit proof-of-concept per CVE-2024-51132, una vulnerabilità di injection XML External Entity (XXE) nelle librerie core HAPI FHIR, che consente SSRF e divulgazione di informazioni.
XXE - XML External Entity Injection. La vulnerabilità XXE trovata in molteplici artefatti o moduli del repository https://github.com/hapifhir/org.hl7.fhir.core/ può essere ulteriormente sfruttata per effettuare SSRF, divulgare informazioni, ecc.
org.hl7.fhir.convertors < 6.4.0
org.hl7.fhir.dstu2 < 6.4.0
org.hl7.fhir.dstu2016may < 6.4.0
org.hl7.fhir.dstu3 < 6.4.0
org.hl7.fhir.r4 < 6.4.0
org.hl7.fhir.r4b < 6.4.0
org.hl7.fhir.r5 < 6.4.0
org.hl7.fhir.utilities < 6.4.0
org.hl7.fhir.validation < 6.4.0
Ho individuato uno dei punti vulnerabili con il mio strumento di analisi del codice probabilmente il 19/10/2024. Tuttavia, in seguito ho scoperto che i manutentori avevano effettuato diversi commit per correggere la vulnerabilità e che ce n'erano ancora più di quanti pensassi con lo stesso problema.
https://github.com/hapifhir/org.hl7.fhir.core/commit/7ede053a5fca50cc2802884c661a241d51703a67