
Prova de conceito demonstrando vulnerabilidade XXE no JetBrains Ktor < 2.3.5 via ContentNegotiation XML, com diretrizes de prevenção e análise baseada em OWASP.
No JetBrains Ktor antes da versão 2.3.5, a configuração padrão do ContentNegotiation com formato XML era vulnerável a XXE.
A vulnerabilidade foi corrigida por @marychatte em 29 de setembro de 2023 (https://github.com/ktorio/ktor/pull/3770). A vulnerabilidade foi causada por um ataque à cadeia de suprimentos baseado em uma configuração incorreta na biblioteca externa xmlutil version 0.86.1.

Com base no guia OWASP (https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html), a correção não é abrangente o suficiente. Encontrei uma resposta interessante aqui (https://security.stackexchange.com/questions/260956/java-xxe-vulnerability): O principal objetivo é desabilitar DTDs, que basicamente consiste na defesa primária contra esse ataque.
