Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/kasem545/cve-2022-46364-poc
AufklärungSchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubkasem545/cve-2022-46364-poc

CVE-2022-46364-Poc

Python-Exploit für CVE-2022-46364 (Apache CXF SSRF über MTOM XOP:Include). Sendet manipulierte SOAP-Anfragen, um interne Metadaten, Anmeldeinformationen und Mikroservicedaten von anfälligen Endpunkten zu exfiltrieren.

Repository anzeigen
73vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-46364 Exploit

Apache CXF SSRF über MTOM XOP:Include | CVSS 9.8 KRITISCH

Schwachstelle

Apache CXF < 3.5.5 / < 3.4.10 ermöglicht Server-Side Request Forgery über nicht validierte XOP:Include-href-Attribute in MTOM-kodierten SOAP-Anfragen.

Verwendung

root@kitploit:~
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
  • -t, --target – Angreifbarer CXF-SOAP-Endpunkt (erforderlich)
  • -s, --ssrf-url – Interne URL, die exfiltriert werden soll (erforderlich)
  • -d, --domain – Zieldomäne (Standard: localhost)
  • --plain-soap – Einfaches SOAP anstelle von MTOM verwenden

Beispiel

root@kitploit:~
# Read /etc/passwd
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com

Angriffsablauf

  1. Angreifer sendet SOAP-Anfrage mit XOP:Include-Element
  2. CXF-Server ruft interne URL ohne Validierung ab
  3. Antwort enthält Base64-kodierte exfiltrierte Daten
  4. Exploit dekodiert und zeigt den Inhalt an

Auswirkungen

  • AWS/GCP/Azure-Metadaten und IAM-Anmeldeinformationen
  • Interne Admin-Panels und APIs
  • Datenbank-Anmeldeinformationen von Umgebungs-Endpunkten
  • Interne Microservice-Daten

Referenzen

  • CVE-2022-46364
  • CWE-918 (SSRF)
  • https://nvd.nist.gov/vuln/detail/CVE-2022-46364
  • https://github.com/advisories/GHSA-x3x3-qwjq-8gj4
Tool herunterladen