Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/infernosalex/cve-2023-45612-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьCTFОбучение и Образование
GitHubinfernosalex/cve-2023-45612-poc

CVE-2023-45612-PoC

Proof-of-concept, демонстрирующий XXE-уязвимость в JetBrains Ktor < 2.3.5 через XML ContentNegotiation, с рекомендациями по предотвращению и анализом на основе OWASP.

Репозиторий
1711 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-45612

  • https://nvd.nist.gov/vuln/detail/CVE-2023-45612

Описание CVE

В JetBrains Ktor до версии 2.3.5 конфигурация по умолчанию ContentNegotiation с XML-форматом была уязвима к XXE.

Уязвимость была исправлена @marychatte 29 сентября 2023 года (https://github.com/ktorio/ktor/pull/3770). Причиной уязвимости стала атака на цепочку поставок, основанная на ошибочной конфигурации внешней библиотеки xmlutil версии 0.86.1. уязвимость_xmlutil_разница

Основываясь на руководстве OWASP (https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html), исправление недостаточно полное. Я нашёл интересный ответ здесь (https://security.stackexchange.com/questions/260956/java-xxe-vulnerability): Основная цель — отключить DTD, что в основном и является основной защитой от этой атаки.

Шпаргалка_OWASP_XXE

Что такое OWASP?

  • OWASP (Open Worldwide Application Security Project) — это глобальное некоммерческое сообщество, ориентированное на повышение безопасности программного обеспечения. Оно предоставляет бесплатные независимые от поставщиков ресурсы: документацию, инструменты и обучение, чтобы помочь разработчикам, исследователям безопасности и организациям создавать безопасные приложения. Один из самых известных проектов — OWASP Top 10, который описывает наиболее критичные риски безопасности веб-приложений.

Доказательство концепции

Доказательство_концепции-скрипт

Рекомендации по предотвращению

  • Обновите: Ktor ≥ 2.3.5 и xmlutil до исправленных версий
  • Усиление парсинга XML:
    • Отключите объявления DOCTYPE
    • Отключите внешние сущности (general/parameter)
    • Отключите загрузку внешних DTD
    • Включите FEATURE_SECURE_PROCESSING
    • Отключите XInclude
  • Предпочитайте JSON XML, если это строго не требуется
  • Принцип минимальных привилегий: запускайте службы без доступа к файловой системе/сети для парсинга
  • Валидация входных данных: отклоняйте полезные нагрузки с объявлениями DOCTYPE на уровне приложения

Ссылки:

  • https://security.stackexchange.com/questions/260956/java-xxe-vulnerability
  • https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html
  • https://docs.datadoghq.com/security/code_security/static_analysis/static_analysis_rules/java-security/xml-parsing-xee/
  • https://github.com/jwenjian/ghiblog/issues/37
  • https://www.jetbrains.com/privacy-security/issues-fixed/?product=Ktor
  • https://patorjk.com/software/taag/#p=display&f=Big&t=CVE-2023-45612%0A&x=none&v=4&h=4&w=80&we=false
  • https://github.com/ktorio/ktor/blob/05f8f73b8e20962fe55c003eb0757113e3495272/ktor-shared/ktor-serialization/ktor-serialization-kotlinx/ktor-serialization-kotlinx-xml/jvm/test/XmlServerKotlinxSerializationTest.kt
Скачать инструмент