
Prova di concetto per XXE in Ktor (CVE-2023-45612)
Questa repository contiene una proof of concept (PoC) per CVE-2023-45612, che consentiva XXE nella configurazione predefinita di ContentNegotiation in ktor. La PoC è divisa in 2 parti:
server/, contenente un esempio di server Ktor che utilizza una versione vulnerabile di Ktor, con un endpoint esposto all'attaccoclient/, contenente uno script Python che dimostra come sfruttare la vulnerabilità XXE nel server di esempio per ottenere LFISia il server che il client possono essere avviati eseguendo docker compose up dalla directory root di questa repository. Dopo l'avvio del server (potrebbero volerci un paio di secondi), il client eseguirà automaticamente l'attacco.