CVE-2022-46364
ثغرة SSRF في Apache CXF
- تم النشر
- 13/12/2022
- محدث
- 22/04/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة SSRF في تحليل سمة href الخاصة بـ XOP:Include في طلبات MTOM في إصدارات Apache CXF قبل 3.5.5 و3.4.10 تسمح للمهاجم بتنفيذ هجمات بنمط SSRF على خدمات الويب التي تقبل معلمة واحدة على الأقل من أي نوع.
المصادر
7CVE-2022-46364 Apache CXF XOP:Include SSRF / LFI
استغلال لإثبات المفهوم لـ CVE-2022-46364، وهي ثغرة SSRF في Apache CXF تسمح بقراءة ملفات عشوائية واستكشاف الشبكة الداخلية عبر طلبات SOAP مفبركة من نوع MTOM/XOP.
تسمح هذه الثغرة الأمنية للمهاجم بتنفيذ هجمات SSRF (تزوير الطلبات من جانب الخادم) على خدمات ويب Apache CXF التي تقبل طلبات MTOM/XOP. تكمن المشكلة في طريقة تحليل السمة href لعنصر xop:Include، مما يسمح للخادم بطلب عناوين URL عشوائية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.