CVE-2022-46364
Vulnerabilidad de SSRF en Apache CXF
- Publicado
- 13 dic 2022
- Actualizado
- 22 abr 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 82,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad SSRF al analizar el atributo href de XOP: Incluir en solicitudes MTOM en versiones de Apache CXF anteriores a 3.5.5 y 3.4.10 permite a un atacante realizar ataques de estilo SSRF en servicios web que toman al menos un parámetro de cualquier tipo.
Fuentes
7CVE-2022-46364 Apache CXF XOP:Include SSRF / LFI
Exploit de prueba de concepto para CVE-2022-46364, una vulnerabilidad SSRF en Apache CXF que permite la lectura arbitraria de archivos y el sondeo de redes internas a través de solicitudes SOAP MTOM/XOP manipuladas.
Esta vulnerabilidad permite a un atacante realizar ataques SSRF (Server-Side Request Forgery) en servicios web Apache CXF que aceptan solicitudes MTOM/XOP. El problema reside en cómo se analiza el atributo href de xop:Include, lo que permite que el servidor solicite URLs arbitrarias.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.