
إثبات المفهوم لـ XXE في Ktor (CVE-2023-45612)
يحتوي هذا المستودع على إثبات مفهوم (PoC) للثغرة CVE-2023-45612 التي سمحت بـ XXE في التهيئة الافتراضية لـ ContentNegotiation في ktor. ينقسم إثبات المفهوم إلى جزئين:
server/، يحتوي على مثال لخادم Ktor يستخدم إصدارًا متأثرًا من Ktor، مع نقطة نهاية قابلة للهجومclient/، يحتوي على نص برمجي بلغة Python يوضح استخدام ثغرة XXE في الخادم النموذجي لتحقيق LFIيمكن تشغيل كل من الخادم والعميل عن طريق تنفيذ docker compose up من الدليل الجذر لهذا المستودع. بعد بدء الخادم (قد يستغرق بضع ثوانٍ)، سيقوم العميل تلقائيًا بتنفيذ الهجوم.