Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-45612-PoC — Prova di concetto che dimostra la vulnerabilità XXE in JetBrains Ktor < 2.3.5 tramite ContentNegotiation XML, con linee guida di prevenzione e analisi basata su OWASP. | Kitploit
Strumenti/GitHubGitHub/infernosalex/cve-2023-45612-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebCTFApprendimento e Formazione
GitHubinfernosalex/cve-2023-45612-poc

CVE-2023-45612-PoC

Prova di concetto che dimostra la vulnerabilità XXE in JetBrains Ktor < 2.3.5 tramite ContentNegotiation XML, con linee guida di prevenzione e analisi basata su OWASP.

Vedi Repository
1211 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-45612

  • https://nvd.nist.gov/vuln/detail/CVE-2023-45612

Descrizione della CVE

In JetBrains Ktor precedente alla 2.3.5, la configurazione predefinita di ContentNegotiation con formato XML era vulnerabile a XXE.

La vulnerabilità è stata corretta da @marychatte il 29 settembre 2023 (https://github.com/ktorio/ktor/pull/3770), ed è stata causata da un attacco alla supply chain basato su una configurazione errata nella libreria esterna xmlutil version 0.86.1. vulnerability_xmlutil_diff

In base alla guida OWASP (https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html#xmlinputfactory-a-stax-parser) , la correzione non è abbastanza completa, ho trovato una risposta interessante qui (https://security.stackexchange.com/questions/260956/java-xxe-vulnerability) : L'obiettivo principale è disabilitare i DTD, che rappresenta sostanzialmente la difesa primaria contro questo attacco.

OWASP_Cheatsheet_XXE

Cos'è OWASP?

  • OWASP (Open Worldwide Application Security Project) è una comunità globale senza scopo di lucro incentrata sul miglioramento della sicurezza del software. Fornisce risorse gratuite e indipendenti dal fornitore, come documentazione, strumenti e formazione, per aiutare sviluppatori, ricercatori di sicurezza e organizzazioni a creare applicazioni sicure. Uno dei suoi progetti più noti è la OWASP Top 10, che evidenzia i rischi più critici per la sicurezza delle applicazioni web.

Prova di concetto

Proof_of_Concept-script

Linee guida per la prevenzione

  • Aggiornamento: Ktor ≥ 2.3.5 e xmlutil alle versioni corrette
  • Rafforza il parsing XML:
    • Disabilita le dichiarazioni DOCTYPE
    • Disabilita le entità esterne generali/di parametro
    • Disabilita il caricamento di DTD esterni
    • Abilita FEATURE_SECURE_PROCESSING
    • Disabilita XInclude
  • Preferisci JSON a XML salvo stretta necessità
  • Principio del minimo privilegio: esegui i servizi senza accesso al filesystem/alla rete per il parsing
  • Validazione dell'input: rifiuta i payload con dichiarazioni DOCTYPE a livello applicativo

Riferimenti:

  • https://security.stackexchange.com/questions/260956/java-xxe-vulnerability
  • https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html
  • https://docs.datadoghq.com/security/code_security/static_analysis/static_analysis_rules/java-security/xml-parsing-xee/
  • https://github.com/jwenjian/ghiblog/issues/37
  • https://www.jetbrains.com/privacy-security/issues-fixed/?product=Ktor
  • https://patorjk.com/software/taag/#p=display&f=Big&t=CVE-2023-45612%0A&x=none&v=4&h=4&w=80&we=false
  • https://github.com/ktorio/ktor/blob/05f8f73b8e20962fe55c003eb0757113e3495272/ktor-shared/ktor-serialization/ktor-serialization-kotlinx/ktor-serialization-kotlinx-xml/jvm/test/XmlServerKotlinxSerializationTest.kt
Scarica lo strumento