
Proof of Concept für XXE in Ktor (CVE-2023-45612)
Dieses Repository enthält einen Proof of Concept (PoC) für CVE-2023-45612, der XXE in der Standardkonfiguration von ContentNegotiation in Ktor ermöglichte. Der PoC ist in zwei Teile unterteilt:
server/, enthält ein Beispiel eines Ktor-Servers, der eine betroffene Version von Ktor verwendet, mit einem Endpunkt, der für den Angriff anfällig istclient/, enthält ein Python-Skript, das die Ausnutzung der XXE-Sicherheitslücke im Beispielserver demonstriert, um LFI zu erreichenSowohl der Server als auch der Client können durch Ausführen von docker compose up aus dem Stammverzeichnis dieses Repositorys gestartet werden. Nachdem der Server gestartet ist (was einige Sekunden dauern kann), führt der Client automatisch den Angriff durch.