
استغلال CVE-2022-46364 في Apache CXF 3.2.14 لـ LFI و SSRF عبر حقن MTOM/XOP. بناء متعدد الأجزاء آلي واستخراج Base64 لبيئات HTB CTF.
يستهدف هذا الاستغلال المتخصص بيئة DevArea على Hack The Box. يقوم باستغلال ثغرة حرجة في Apache CXF 3.2.14 (CVE-2022-46364) لتنفيذ Local File Inclusion (LFI) و Server-Side Request Forgery (SSRF).
يسيء السيناريو استخدام محرك معالجة MTOM/XOP (آلية تحسين نقل الرسائل). من خلال حقن عنصر <xop:Include>، نجبر AttachmentDeserializer الخاص بالخادم على جلب ملفات النظام المحلية أو موارد الشبكة الداخلية وعكسها في استجابة SOAP.
multipart/related المعقدة المطلوبة لتشغيل معالجة XOP.file:/// للملفات المحلية و http:// لفحص الخدمات الداخلية.<return>requests (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: نقطة نهاية SOAP المستهدفة (عادة http://devarea.htb:8080/employeeservice).-r, --resource: المورد المستهدف: مسار محلي مطلق لـ LFI (مثل /etc/passwd) أو عنوان URL لخدمة داخلية لـ SSRF (مثل http://127.0.0.1:8888/api).boundary مخصص و Content-Type: multipart/related.content على مؤشر XOP للملف المطلوب.<return>.هذه الأداة مخصصة للاستخدام في بيئات CTF على Hack The Box واختبارات الاختراق المصرح بها فقط.