Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-46364-Poc — استغلال Python لـ CVE-2022-46364 (Apache CXF SSRF عبر MTOM XOP:Include). يرسل طلبات SOAP مصممة لسرقة البيانات الوصفية الداخلية وبيانات الاعتماد وبيانات الخدمات المصغرة من نقاط النهاية الضعيفة. | Kitploit
أدوات/GitHubGitHub/kasem545/cve-2022-46364-poc
الاستطلاعتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubkasem545/cve-2022-46364-poc

CVE-2022-46364-Poc

استغلال Python لـ CVE-2022-46364 (Apache CXF SSRF عبر MTOM XOP:Include). يرسل طلبات SOAP مصممة لسرقة البيانات الوصفية الداخلية وبيانات الاعتماد وبيانات الخدمات المصغرة من نقاط النهاية الضعيفة.

عرض المستودع
73منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

استغلال CVE-2022-46364

أباتشي CXF SSRF عبر MTOM XOP:Include | CVSS 9.8 حرج

الثغرة

تسمح أباتشي CXF الإصدارات الأقل من 3.5.5 أو 3.4.10 بانتحال طلبات من جانب الخادم (SSRF) من خلال سمات href غير المُتحقق منها في عناصر XOP:Include داخل طلبات SOAP المشفرة بـ MTOM.

الاستخدام

root@kitploit:~
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
  • -t, --target - نقطة نهاية SOAP الخاصة بـ CXF المعرضة للهجوم (مطلوب)
  • -s, --ssrf-url - الرابط الداخلي لاستخراج البيانات (مطلوب)
  • -d, --domain - النطاق الهدف (الافتراضي: localhost)
  • --plain-soap - استخدم SOAP العادي بدلاً من MTOM

مثال

root@kitploit:~
# Read /etc/passwd
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com

سير الهجوم

  1. يرسل المهاجم طلب SOAP يحتوي على عنصر XOP:Include
  2. يقوم خادم CXF بجلب الرابط الداخلي دون تحقق
  3. يحتوي الرد على بيانات مستخرجة مشفرة بـ Base64
  4. تقوم الأداة بفك التشفير وعرض المحتوى

التأثير

  • بيانات تعريف AWS/GCP/Azure وبيانات اعتماد IAM
  • لوحات الإدارة الداخلية وواجهات API
  • بيانات اعتماد قاعدة البيانات من نقاط نهاية البيئة
  • بيانات الخدمات المصغرة الداخلية

المراجع

  • CVE-2022-46364
  • CWE-918 (SSRF)
  • https://nvd.nist.gov/vuln/detail/CVE-2022-46364
  • https://github.com/advisories/GHSA-x3x3-qwjq-8gj4
تنزيل الأداة