
XML ContentNegotiation के माध्यम से JetBrains Ktor < 2.3.5 में XXE भेद्यता प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, रोकथाम दिशानिर्देशों और OWASP-आधारित विश्लेषण के साथ।
JetBrains Ktor 2.3.5 से पहले के संस्करण में, XML प्रारूप के साथ ContentNegotiation की डिफ़ॉल्ट कॉन्फ़िगरेशन XXE के लिए असुरक्षित थी।
इस कमजोरी को @marychatte द्वारा 29 सितंबर, 2023 को पैच किया गया था (https://github.com/ktorio/ktor/pull/3770), यह कमजोरी बाहरी लाइब्रेरी xmlutil संस्करण 0.86.1 में एक गलत कॉन्फ़िगरेशन पर आधारित आपूर्ति श्रृंखला हमले के कारण हुई थी।

OWASP गाइड (https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html#xmlinputfactory-a-stax-parser) के आधार पर, फिक्स पर्याप्त व्यापक नहीं है, मुझे यहाँ एक दिलचस्प उत्तर मिला (https://security.stackexchange.com/questions/260956/java-xxe-vulnerability) : मुख्य उद्देश्य DTD को अक्षम करना है, यह मूल रूप से इस हमले के खिलाफ प्राथमिक बचाव है।
