一、 漏洞 CVE-2023-38633 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
在 librvsg 2.56.3 之前的版本中,URL 解码器存在目录遍历问题。此漏洞可被本地或远程攻击者利用以泄露预期范围外的本地文件系统文件。

## 影响版本
- librsvg 版本低于 2.56.3

## 漏洞细节
目录遍历问题出现在 librsvg 的 URL 解码器中。通过利用特定的 `xi:include` 元素,如 `href=".?../../../../../../../../etc/passwd"`,攻击者可访问根目录 `/etc/passwd` 以及其它预期范围之外的文件。

## 影响
攻击者可以通过精心构造的 URL 来访问并获取本地文件系统中预期访问范围之外的文件内容,导致敏感数据泄露。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A directory traversal problem in the URL decoder of librsvg before 2.56.3 could be used by local or remote attackers to disclose files (on the local filesystem outside of the expected area), as demonstrated by href=".?../../../../../../../../../../etc/passwd" in an xi:include element.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
librsvg 路径遍历漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
librsvg是GNOME项目的将 SVG 图像渲染到 Cairo 表面的库。GNOME 使用它来呈现 SVG 图标。在 GNOME 之外,其他桌面环境也将其用于类似目的。维基媒体将其用于维基百科的 SVG 图表。 librsvg 2.56.3之前版本存在安全漏洞,该漏洞源于URL解码器中存在目录遍历问题,攻击者可能会利用该漏洞泄露文件。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
路径遍历
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2023-38633 的公开POC
# POC 描述 源链接 神龙链接
1 None https://github.com/Threekiii/Awesome-POC/blob/master/%E5%85%B6%E4%BB%96%E6%BC%8F%E6%B4%9E/librsvg%20XInclude%20%E6%96%87%E4%BB%B6%E5%8C%85%E5%90%AB%E6%BC%8F%E6%B4%9E%20CVE-2023-38633.md POC详情
2 https://github.com/vulhub/vulhub/blob/master/librsvg/CVE-2023-38633/README.md POC详情
三、漏洞 CVE-2023-38633 的情报信息