Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-45612-PoC — XML ContentNegotiationを介したJetBrains Ktor < 2.3.5のXXE脆弱性を示す概念実証。予防ガイドラインとOWASPベースの分析を含む。 | Kitploit
ツール/GitHubGitHub/infernosalex/cve-2023-45612-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティCTF学習と教育
GitHubinfernosalex/cve-2023-45612-poc

CVE-2023-45612-PoC

XML ContentNegotiationを介したJetBrains Ktor < 2.3.5のXXE脆弱性を示す概念実証。予防ガイドラインとOWASPベースの分析を含む。

リポジトリを見る
1211ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-45612

  • https://nvd.nist.gov/vuln/detail/CVE-2023-45612

CVEの説明

JetBrains Ktor 2.3.5 より前のバージョンでは、XML 形式を使用する ContentNegotiation のデフォルト設定が XXE に対して脆弱でした。

この脆弱性は、2023年9月29日に @marychatte によってパッチが適用されました(https://github.com/ktorio/ktor/pull/3770)。この脆弱性は、外部ライブラリ xmlutil version 0.86.1 の設定ミスに基づくサプライチェーン攻撃によって引き起こされました。 vulnerability_xmlutil_diff

OWASP ガイド(https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html#xmlinputfactory-a-stax-parser)に基づくと、この修正は十分に包括的ではありません。ここで興味深い回答を見つけました(https://security.stackexchange.com/questions/260956/java-xxe-vulnerability): DTD を無効にすることが主な目的であり、これは基本的にこの攻撃に対する主要な防御策です。

OWASP_Cheatsheet_XXE

OWASPとは?

  • OWASP(Open Worldwide Application Security Project)は、ソフトウェアセキュリティの向上に焦点を当てた、世界的な非営利コミュニティです。ドキュメント、ツール、トレーニングなどの無料かつベンダーに依存しないリソースを提供し、開発者、セキュリティ研究者、組織が安全なアプリケーションを構築できるよう支援しています。最もよく知られているプロジェクトの1つは OWASP Top 10 で、これは最も重大な Web アプリケーションセキュリティリスクを取り上げています。

概念実証(PoC)

Proof_of_Concept-script

防止ガイドライン

  • アップグレード: Ktor ≥ 2.3.5 および xmlutil をパッチ適用済みバージョンに更新する
  • XML 解析を堅牢化する:
    • DOCTYPE 宣言を無効化する
    • 外部一般/パラメータ実体を無効化する
    • 外部 DTD の読み込みを無効化する
    • FEATURE_SECURE_PROCESSING を有効化する
    • XInclude を無効化する
  • 厳密に必要でない限り、XML よりも JSON を優先する
  • 最小権限の原則: 解析時にファイルシステム/ネットワークへのアクセスを持たずにサービスを実行する
  • 入力検証: アプリケーション層で DOCTYPE 宣言を含むペイロードを拒否する

参照:

  • https://security.stackexchange.com/questions/260956/java-xxe-vulnerability
  • https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html
  • https://docs.datadoghq.com/security/code_security/static_analysis/static_analysis_rules/java-security/xml-parsing-xee/
  • https://github.com/jwenjian/ghiblog/issues/37
  • https://www.jetbrains.com/privacy-security/issues-fixed/?product=Ktor
  • https://patorjk.com/software/taag/#p=display&f=Big&t=CVE-2023-45612%0A&x=none&v=4&h=4&w=80&we=false
  • https://github.com/ktorio/ktor/blob/05f8f73b8e20962fe55c003eb0757113e3495272/ktor-shared/ktor-serialization/ktor-serialization-kotlinx/ktor-serialization-kotlinx-xml/jvm/test/XmlServerKotlinxSerializationTest.kt
ツールをダウンロード