
Preuve de concept pour XXE dans Ktor (CVE-2023-45612)
Ce dépôt contient une preuve de concept (PoC) pour CVE-2023-45612 qui permettait une XXE dans la configuration par défaut de ContentNegotiation dans ktor. Le PoC est divisé en 2 parties :
server/, contenant un exemple de serveur Ktor utilisant une version affectée de Ktor, avec un point d'accès vulnérable à l'attaqueclient/, contenant un script Python qui démontre l'utilisation de la vulnérabilité XXE sur le serveur d'exemple pour réaliser une LFILe serveur et le client peuvent tous deux être démarrés en exécutant docker compose up depuis le répertoire racine de ce dépôt. Une fois le serveur démarré (cela peut prendre quelques secondes), le client effectuera automatiquement l'attaque.