CVE-2025-27136
中已发布
LocalS3 CreateBucketConfiguration 端点 XML 外部实体(XXE)注入
- 已发布
- 2025年3月10日
- 已更新
- 2025年3月10日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
5.5/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.5%
低 · 未来 30 天
- 百分位
- 43.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
LocalS3 是一个用于测试和本地开发的 Amazon S3 模拟服务。在 1.21 版本之前,LocalS3 服务的存储桶创建端点容易受到 XML 外部实体(XXE)注入攻击。在存储桶创建期间处理 CreateBucketConfiguration XML 文档时,服务的 XML 解析器被配置为解析外部实体。这使得攻击者可以声明一个引用内部 URL 的外部实体,服务器在解析 XML 时会尝试获取该 URL。该漏洞特别发生在位置约束处理中,XML 解析器在没有适当验证或限制的情况下解析外部实体。当外部实体被解析时,服务器会向指定的 URL 发出 HTTP 请求,并将响应内容包含在解析后的 XML 文档中。该漏洞可被利用来执行服务端请求伪造(SSRF)攻击,允许攻击者向本不应从外部网络访问的内部服务或资源发起请求。服务器会将来自这些内部请求的响应包含在生成的存储桶配置中,从而有效地泄露敏感信息。攻击者只需能够向 LocalS3 服务发送 HTTP 请求即可利用此漏洞。
来源
2S3 中的 XML 外部实体 PoC。
CVE-2025-27136 的概念验证(Local-S3 中的 XXE)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。