CVE-2023-38490
Vulnerabilidade de XML External Entity (XXE) no manipulador de dados XML
- Publicado
- 27 de jul. de 2023
- Atualizado
- 16 de out. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 75,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Kirby é um sistema de gestão de conteúdos. Uma vulnerabilidade nas versões anteriores a 3.5.8.3, 3.6.6.3, 3.7.5.2, 3.8.4.1 e 3.9.6 afeta apenas os sites Kirby que utilizam o manipulador de dados `Xml` (por exemplo, `Data::decode($string, 'xml')`) ou o método `Xml::parse()` no código do site ou de plugins. O núcleo do Kirby não utiliza nenhum dos métodos afetados. Entidades Externas XML (XXE) é uma funcionalidade pouco utilizada na linguagem de marcação XML que permite incluir dados de ficheiros externos numa estrutura XML. Se o nome do ficheiro externo puder ser controlado por um atacante, isto torna-se uma vulnerabilidade que pode ser abusada para vários impactos no sistema, como a divulgação de dados internos ou confidenciais armazenados no servidor (divulgação arbitrária de ficheiros) ou para executar pedidos de rede em nome do servidor (falsificação de pedidos do lado do servidor, SSRF). O método `Xml::parse()` do Kirby utilizava a constante `LIBXML_NOENT` do PHP, que permitia o processamento de entidades externas XML durante a operação de análise. O método `Xml::parse()` é utilizado no manipulador de dados `Xml` (por exemplo, `Data::decode($string, 'xml')`). Tanto o método vulnerável como o manipulador de dados não são utilizados no núcleo do Kirby. No entanto, podem ser utilizados no código do site ou de plugins, por exemplo, para analisar feeds RSS ou outros ficheiros XML. Se esses ficheiros forem de origem externa (por exemplo, carregados por um utilizador ou obtidos a partir de um URL externo), os atacantes poderão incluir uma entidade externa no ficheiro XML que será depois processada durante o processo de análise. Os sites Kirby que não utilizam análise XML no código do site ou de plugins *não* são afetados. O problema foi corrigido no Kirby 3.5.8.3, 3.6.6.3, 3.7.5.2, 3.8.4.1 e 3.9.6. Em todas as versões mencionadas, os mantenedores removeram a constante `LIBXML_NOENT`, uma vez que o processamento de entidades externas está fora do âmbito da lógica de análise. Isto protege todos os usos do método contra a vulnerabilidade descrita.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.