
Концепт-эксплойт для XXE в Ktor (CVE-2023-45612)
Этот репозиторий содержит доказательство концепции (PoC) для CVE-2023-45612, которое позволяло выполнить XXE в конфигурации по умолчанию ContentNegotiation в Ktor. PoC разделён на 2 части:
server/, содержащая пример сервера Ktor, использующего затронутую версию Ktor, с конечной точкой, восприимчивой к атакеclient/, содержащая Python-скрипт, который демонстрирует использование уязвимости XXE в примере сервера для достижения LFIИ сервер, и клиент можно запустить, выполнив docker compose up из корневого каталога этого репозитория. После запуска сервера (может занять пару секунд) клиент автоматически выполнит атаку.