
Exploit CVE-2022-46364 in Apache CXF 3.2.14 für LFI und SSRF über MTOM/XOP-Injection. Automatisierte Multipart-Konstruktion und Base64-Extraktion für HTB-CTF-Umgebungen.
Dieses spezialisierte Exploit zielt auf die DevArea-Umgebung auf Hack The Box. Es nutzt eine kritische Schwachstelle in Apache CXF 3.2.14 (CVE-2022-46364) aus, um Local File Inclusion (LFI) und Server-Side Request Forgery (SSRF) durchzuführen.
Das Skript missbraucht die MTOM/XOP-Verarbeitungs-Engine (Message Transmission Optimization Mechanism). Durch das Injizieren eines <xop:Include>-Elements zwingen wir den AttachmentDeserializer des Servers, lokale Systemdateien oder interne Netzwerkressourcen abzurufen und sie in der SOAP-Antwort zurückzugeben.
multipart/related-Struktur, die zur Auslösung der XOP-Verarbeitung erforderlich ist.file:/// für lokale Dateien und http:// für das Scannen interner Dienste.<return>-Tag und dekodiert den Base64-Inhalt in lesbaren Text.requests-Bibliothek (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: Ziel-SOAP-Endpunkt (normalerweise http://devarea.htb:8080/employeeservice).-r, --resource: Zielressource: Absoluter lokaler Pfad für LFI (z. B. /etc/passwd) oder interne Dienst-URL für SSRF (z. B. http://127.0.0.1:8888/api).boundary und Content-Type: multipart/related.content einen XOP-Zeiger auf die gewünschte Datei enthält.<return>-Tags.Dieses Tool ist ausschließlich für den Einsatz in Hack The Box CTF-Umgebungen und autorisierte Sicherheitstests vorgesehen.