
Prueba de concepto para XXE en Ktor (CVE-2023-45612)
Este repositorio contiene una prueba de concepto (PoC) para CVE-2023-45612, que permitía XXE en la configuración predeterminada de ContentNegotiation en ktor. El PoC se divide en 2 partes:
server/, que contiene un ejemplo de un servidor Ktor que utiliza una versión afectada de Ktor, con un endpoint susceptible al ataqueclient/, que contiene un script de Python que demuestra el uso de la vulnerabilidad XXE en el servidor de ejemplo para lograr LFITanto el servidor como el cliente pueden iniciarse ejecutando docker compose up desde el directorio raíz de este repositorio. Una vez que el servidor se inicie (puede tomar un par de segundos), el cliente realizará automáticamente el ataque.