CVE-2025-27136
LocalS3 CreateBucketConfiguration Endpoint: внедрение внешних XML-сущностей (XXE)
- Опубликовано
- 10 мар. 2025 г.
- Обновлено
- 10 мар. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 43,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
LocalS3 — это имитация сервиса Amazon S3 для тестирования и локальной разработки. До версии 1.21 эндпоинт создания bucket в сервисе LocalS3 уязвим к инъекции XML External Entity (XXE). При обработке XML-документа CreateBucketConfiguration во время создания bucket XML-парсер сервиса настроен на разрешение внешних сущностей. Это позволяет атакующему объявить внешнюю сущность, ссылающуюся на внутренний URL, который сервер затем попытается получить при разборе XML. Уязвимость возникает именно при обработке location constraint, когда XML-парсер разрешает внешние сущности без надлежащей проверки и ограничений. Когда внешняя сущность разрешается, сервер выполняет HTTP-запрос к указанному URL и включает содержимое ответа в разбираемый XML-документ. Данная уязвимость может быть использована для проведения SSRF-атак (server-side request forgery), что позволяет атакующему отправлять запросы к внутренним сервисам или ресурсам, которые не должны быть доступны из внешних сетей. Сервер будет включать ответы на эти внутренние запросы в итоговую конфигурацию bucket, что фактически приводит к утечке конфиденциальной информации. Для эксплуатации этой уязвимости атакующему достаточно лишь иметь возможность отправлять HTTP-запросы к сервису LocalS3.
Источники
2PoC внешней сущности XML в S3.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.