
このリポジトリには、ktor の ContentNegotiation のデフォルト設定で XXE を可能にした CVE-2023-45612 の概念実証 (PoC) が含まれています。 PoC は次の 2 つの部分に分かれています:
server/ — 影響を受けるバージョンの Ktor を使用した Ktor サーバーの例が含まれており、攻撃に対して脆弱なエンドポイントがあります。client/ — サンプルサーバーの XXE 脆弱性を利用して LFI を達成することを示す Python スクリプトが含まれています。サーバーとクライアントはどちらも、このリポジトリのルートディレクトリで docker compose up を実行することで起動できます。サーバーが起動すると (数秒かかる場合があります)、クライアントが自動的に攻撃を実行します。