Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Grassmarlin-CVE-2026-6807-XXE-POC — CISAによる新たなCVE開示に基づきリバースエンジニアリングされた | Kitploit
ツール/GitHubGitHub/sectestannaquinn/grassmarlin-cve-2026-6807-xxe-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用データ流出ペネトレーションテストペイロード開発
GitHubsectestannaquinn/grassmarlin-cve-2026-6807-xxe-poc

Grassmarlin-CVE-2026-6807-XXE-POC

CISAによる新たなCVE開示に基づきリバースエンジニアリングされた

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
213ヶ月前未レビュー

これは、2026年4月28日に公開されたGrassmarlinの報告済み脆弱性に関するCISAの開示に基づく、機能する概念実証コードです。

Grassmarlinのコードを調査したところ、保存済みセッションを開く際に取り込まれるXMLファイルに関係するパラメータが脆弱性の原因である可能性が高いと判断しました。悪意のあるリクエストを細工することで、Grassmarlin内のメッセージコンソールにエラーを誘発できることを発見しました。エラーの原因と内容は、Grassmarlin内のすべてのログと出力から適切に除去されていました。

ただし、DTD内で外部ホストを参照することで、任意のファイルをOOB(帯域外)で外部送信することが可能でした。いくつかの注意点があるようでした。システム上では新しいバージョンのJavaを使用できず、Grassmarlinはインストーラーに同梱されたバージョンのJavaを使用しなければなりませんでした。さらに、多くの種類の入力がエラーを引き起こし、外部送信プロセスを妨げる可能性がありました。これを回避するため、コンテンツはbase64に変換され、複数のメッセージチャンクに分けて送信されました。

お楽しみください!

ツールをダウンロード