
Engenharia reversa baseada na divulgação da CISA de um novo CVE
Este é um código de prova de conceito funcional baseado na divulgação da CISA sobre uma vulnerabilidade relatada no Grassmarlin, publicada em 28/04/2026.
Analisando o código do Grassmarlin, determinei que os parâmetros provavelmente vulneráveis estavam relacionados aos arquivos XML ingeridos ao abrir sessões armazenadas. Ao criar solicitações maliciosas, descobri que conseguia induzir um erro no console de mensagens do Grassmarlin. A causa e o conteúdo do erro foram devidamente removidos de todos os logs e saídas dentro do Grassmarlin.
No entanto, a exfiltração OOB de arquivos arbitrários era possível ao referenciar um host externo na DTD. Algumas ressalvas pareciam se aplicar: versões mais recentes do Java não podiam ser usadas no sistema, o que significava que o Grassmarlin precisava usar a versão do Java incluída no instalador. Além disso, muitos tipos de entrada causariam erros que dificultariam o processo de exfiltração. Para contornar isso, o conteúdo era convertido para base64 e então enviado em múltiplos blocos de mensagens.
Aproveite!