JetBrains Ktor 2.3.5 より前のバージョンでは、XML 形式を使用する ContentNegotiation のデフォルト設定が XXE に対して脆弱でした。
この脆弱性は、2023年9月29日に @marychatte によってパッチが適用されました(https://github.com/ktorio/ktor/pull/3770)。この脆弱性は、外部ライブラリ xmlutil version 0.86.1 の設定ミスに基づくサプライチェーン攻撃によって引き起こされました。

OWASP ガイド(https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html#xmlinputfactory-a-stax-parser)に基づくと、この修正は十分に包括的ではありません。ここで興味深い回答を見つけました(https://security.stackexchange.com/questions/260956/java-xxe-vulnerability): DTD を無効にすることが主な目的であり、これは基本的にこの攻撃に対する主要な防御策です。

