Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-45612-PoC — XML ContentNegotiation을 통한 JetBrains Ktor < 2.3.5의 XXE 취약점을 시연하는 개념 증명으로, 예방 지침 및 OWASP 기반 분석을 포함합니다. | Kitploit
도구/GitHubGitHub/infernosalex/cve-2023-45612-poc
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityCTFLearning & Education
GitHubinfernosalex/cve-2023-45612-poc

CVE-2023-45612-PoC

XML ContentNegotiation을 통한 JetBrains Ktor < 2.3.5의 XXE 취약점을 시연하는 개념 증명으로, 예방 지침 및 OWASP 기반 분석을 포함합니다.

저장소 보기
1211개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-45612

  • https://nvd.nist.gov/vuln/detail/CVE-2023-45612

CVE 설명

JetBrains Ktor 2.3.5 이전 버전에서 XML 형식과 함께 ContentNegotiation의 기본 구성은 XXE에 취약했습니다.

이 취약점은 2023년 9월 29일 @marychatte에 의해 패치되었으며(https://github.com/ktorio/ktor/pull/3770), 외부 라이브러리 xmlutil version 0.86.1의 잘못된 구성에 기반한 공급망 공격으로 인해 발생했습니다. vulnerability_xmlutil_diff

OWASP 가이드(https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html#xmlinputfactory-a-stax-parser)에 따르면 수정이 충분히 포괄적이지 않습니다. 여기(https://security.stackexchange.com/questions/260956/java-xxe-vulnerability)에서 흥미로운 답변을 찾았습니다: The main objective is to disable DTDs, it basically consists of the primary defense against this attack.

OWASP_Cheatsheet_XXE

OWASP란 무엇인가?

  • OWASP (Open Worldwide Application Security Project)는 소프트웨어 보안 개선에 중점을 둔 글로벌 비영리 커뮤니티입니다. 개발자, 보안 연구원 및 조직이 안전한 애플리케이션을 구축할 수 있도록 문서, 도구, 교육과 같은 무료 공급업체 중립적인 리소스를 제공합니다. 가장 잘 알려진 프로젝트 중 하나는 OWASP Top 10으로, 가장 중요한 웹 애플리케이션 보안 위험을 강조합니다.

개념 증명 (PoC)

Proof_of_Concept-script

방지 지침

  • 업그레이드: Ktor ≥ 2.3.5 및 xmlutil을 패치된 버전으로
  • XML 파싱 강화:
    • DOCTYPE 선언 비활성화
    • 외부 일반/매개변수 엔터티 비활성화
    • 외부 DTD 로딩 비활성화
    • FEATURE_SECURE_PROCESSING 활성화
    • XInclude 비활성화
  • 꼭 필요한 경우가 아니면 XML보다 JSON 선호
  • 최소 권한 원칙: 파싱을 위해 파일시스템/네트워크 접근 없이 서비스 실행
  • 입력 검증: 애플리케이션 계층에서 DOCTYPE 선언이 포함된 페이로드 거부

참고 자료:

  • https://security.stackexchange.com/questions/260956/java-xxe-vulnerability
  • https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html
  • https://docs.datadoghq.com/security/code_security/static_analysis/static_analysis_rules/java-security/xml-parsing-xee/
  • https://github.com/jwenjian/ghiblog/issues/37
  • https://www.jetbrains.com/privacy-security/issues-fixed/?product=Ktor
  • https://patorjk.com/software/taag/#p=display&f=Big&t=CVE-2023-45612%0A&x=none&v=4&h=4&w=80&we=false
  • https://github.com/ktorio/ktor/blob/05f8f73b8e20962fe55c003eb0757113e3495272/ktor-shared/ktor-serialization/ktor-serialization-kotlinx/ktor-serialization-kotlinx-xml/jvm/test/XmlServerKotlinxSerializationTest.kt
도구 다운로드