
Prova de conceito para XXE no Ktor (CVE-2023-45612)
Este repositório contém uma prova de conceito (PoC) para a CVE-2023-45612, que permitia XXE na configuração padrão do ContentNegotiation no ktor. A PoC está dividida em 2 partes:
server/, contendo um exemplo de um servidor Ktor usando uma versão afetada do Ktor, com um endpoint suscetível ao ataqueclient/, contendo um script Python que demonstra o uso da vulnerabilidade XXE no servidor de exemplo para alcançar LFITanto o servidor quanto o cliente podem ser iniciados executando docker compose up a partir do diretório raiz deste repositório. Após o servidor iniciar (pode levar alguns segundos), o cliente executará automaticamente o ataque.