Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/infernosalex/cve-2023-45612-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebCTFApprentissage et Éducation
GitHubinfernosalex/cve-2023-45612-poc

CVE-2023-45612-PoC

Preuve de concept démontrant la vulnérabilité XXE dans JetBrains Ktor < 2.3.5 via XML ContentNegotiation, avec des directives de prévention et une analyse basée sur OWASP.

Voir le dépôt
12il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-45612

  • https://nvd.nist.gov/vuln/detail/CVE-2023-45612

Description de la CVE

Dans JetBrains Ktor avant la version 2.3.5, la configuration par défaut de ContentNegotiation avec le format XML était vulnérable à une attaque XXE.

La vulnérabilité a été corrigée par @marychatte le 29 septembre 2023 (https://github.com/ktorio/ktor/pull/3770). Cette vulnérabilité était causée par une attaque sur la chaîne d'approvisionnement basée sur une mauvaise configuration dans la bibliothèque externe xmlutil version 0.86.1. vulnerability_xmlutil_diff

D'après le guide OWASP (https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html), le correctif n'est pas assez complet. J'ai trouvé une réponse intéressante ici (https://security.stackexchange.com/questions/260956/java-xxe-vulnerability) : L'objectif principal est de désactiver les DTD, cela constitue essentiellement la défense primaire contre cette attaque.

OWASP_Cheatsheet_XXE

Qu'est-ce que OWASP ?

  • OWASP (Open Worldwide Application Security Project) est une communauté mondiale à but non lucratif dédiée à l'amélioration de la sécurité logicielle. Elle fournit des ressources gratuites et indépendantes des fournisseurs, telles que de la documentation, des outils et des formations, pour aider les développeurs, les chercheurs en sécurité et les organisations à construire des applications sécurisées. L'un de ses projets les plus connus est le OWASP Top 10, qui met en évidence les risques de sécurité des applications web les plus critiques.

Preuve de concept

Proof_of_Concept-script

Directives de prévention

  • Mise à niveau : Ktor ≥ 2.3.5 et xmlutil vers des versions corrigées
  • Durcir l'analyse XML :
    • Désactiver les déclarations DOCTYPE
    • Désactiver les entités générales/paramètres externes
    • Désactiver le chargement externe de DTD
    • Activer FEATURE_SECURE_PROCESSING
    • Désactiver XInclude
  • Privilégier JSON plutôt que XML, sauf si strictement nécessaire
  • Principe du moindre privilège : Exécuter les services sans accès au système de fichiers/réseau pour l'analyse
  • Validation des entrées : Rejeter les charges utiles contenant des déclarations DOCTYPE au niveau de l'application

Références :

  • https://security.stackexchange.com/questions/260956/java-xxe-vulnerability
  • https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html
  • https://docs.datadoghq.com/security/code_security/static_analysis/static_analysis_rules/java-security/xml-parsing-xee/
  • https://github.com/jwenjian/ghiblog/issues/37
  • https://www.jetbrains.com/privacy-security/issues-fixed/?product=Ktor
  • https://patorjk.com/software/taag/#p=display&f=Big&t=CVE-2023-45612%0A&x=none&v=4&h=4&w=80&we=false
  • https://github.com/ktorio/ktor/blob/05f8f73b8e20962fe55c003eb0757113e3495272/ktor-shared/ktor-serialization/ktor-serialization-kotlinx/ktor-serialization-kotlinx-xml/jvm/test/XmlServerKotlinxSerializationTest.kt
Télécharger l’outil