Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/infernosalex/cve-2023-45612-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitCTFLernen & Bildung
GitHubinfernosalex/cve-2023-45612-poc

CVE-2023-45612-PoC

Proof-of-Concept, das eine XXE-Schwachstelle in JetBrains Ktor < 2.3.5 über XML ContentNegotiation demonstriert, mit Präventionsrichtlinien und OWASP-basierter Analyse.

Repository anzeigen
12vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-45612

  • https://nvd.nist.gov/vuln/detail/CVE-2023-45612

Beschreibung der CVE

In JetBrains Ktor vor Version 2.3.5 war die Standardkonfiguration von ContentNegotiation mit XML-Format anfällig für XXE.

Die Schwachstelle wurde von @marychatte am 29. September 2023 behoben (https://github.com/ktorio/ktor/pull/3770). Die Schwachstelle wurde durch einen Lieferkettenangriff verursacht, der auf einer Fehlkonfiguration in der externen Bibliothek xmlutil version 0.86.1 basierte. Unterschied_der_xmlutil_Schwachstelle

Basierend auf dem OWASP-Leitfaden (https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html#xmlinputfactory-a-stax-parser) ist der Fix nicht umfassend genug. Ich habe hier eine interessante Antwort gefunden (https://security.stackexchange.com/questions/260956/java-xxe-vulnerability): Das Hauptziel ist es, DTDs zu deaktivieren. Dies stellt im Wesentlichen die primäre Abwehr gegen diesen Angriff dar.

OWASP_Spickzettel_XXE

Was ist OWASP?

  • OWASP (Open Worldwide Application Security Project) ist eine globale, gemeinnützige Gemeinschaft, die sich auf die Verbesserung der Softwaresicherheit konzentriert. Sie bietet kostenlose, anbieterneutrale Ressourcen wie Dokumentationen, Werkzeuge und Schulungen, um Entwicklern, Sicherheitsforschern und Organisationen beim Aufbau sicherer Anwendungen zu helfen. Eines ihrer bekanntesten Projekte ist der OWASP Top 10, der die kritischsten Webanwendungssicherheitsrisiken hervorhebt.

Proof of Concept

Proof_of_Concept-Skript

Präventionsrichtlinien

  • Upgrade: Ktor ≥ 2.3.5 und xmlutil auf gepatchte Versionen
  • Härten der XML-Analyse:
    • Deaktivieren von DOCTYPE-Deklarationen
    • Deaktivieren externer allgemeiner/Parameter-Entitäten
    • Deaktivieren des Ladens externer DTDs
    • Aktivieren von FEATURE_SECURE_PROCESSING
    • Deaktivieren von XInclude
  • JSON XML vorziehen, sofern nicht unbedingt erforderlich
  • Prinzip der geringsten Privilegien: Dienste ohne Dateisystem-/Netzwerkzugriff für die Analyse ausführen
  • Eingabevalidierung: Payloads mit DOCTYPE-Deklarationen auf Anwendungsebene ablehnen

Referenzen:

  • https://security.stackexchange.com/questions/260956/java-xxe-vulnerability
  • https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html
  • https://docs.datadoghq.com/security/code_security/static_analysis/static_analysis_rules/java-security/xml-parsing-xee/
  • https://github.com/jwenjian/ghiblog/issues/37
  • https://www.jetbrains.com/privacy-security/issues-fixed/?product=Ktor
  • https://patorjk.com/software/taag/#p=display&f=Big&t=CVE-2023-45612%0A&x=none&v=4&h=4&w=80&we=false
  • https://github.com/ktorio/ktor/blob/05f8f73b8e20962fe55c003eb0757113e3495272/ktor-shared/ktor-serialization/ktor-serialization-kotlinx/ktor-serialization-kotlinx-xml/jvm/test/XmlServerKotlinxSerializationTest.kt
Tool herunterladen