
Reverse engineering basato sulla divulgazione CISA del nuovo CVE
Questo è un codice proof of concept funzionante basato sulla divulgazione CISA di una vulnerabilità segnalata in Grassmarlin pubblicata il 28/04/2026.
Analizzando il codice di Grassmarlin, ho determinato che i parametri presumibilmente vulnerabili riguardavano i file XML importati all'apertura delle sessioni salvate. Creando richieste malevole ho scoperto di poter indurre un errore nella console dei messaggi di Grassmarlin. La causa e il contenuto dell'errore venivano correttamente rimossi da tutti i log e dagli output all'interno di Grassmarlin.
Tuttavia, l'esfiltrazione OOB di file arbitrari era possibile facendo riferimento a un host esterno nella DTD. Sembravano comunque esserci alcune limitazioni: le versioni più recenti di Java non potevano essere utilizzate sul sistema, il che significava che Grassmarlin doveva usare la versione di Java inclusa nell'installer. Inoltre, molti tipi di input causavano errori che ostacolavano il processo di esfiltrazione. Per aggirare questo problema, il contenuto veniva convertito in base64 e poi inviato in più blocchi di messaggi.
Buon divertimento!