
Explota CVE-2022-46364 en Apache CXF 3.2.14 para LFI y SSRF mediante inyección MTOM/XOP. Construcción automatizada de multipart y extracción Base64 para entornos CTF de HTB.
Este exploit especializado está diseñado para el entorno DevArea en Hack The Box. Aprovecha una vulnerabilidad crítica en Apache CXF 3.2.14 (CVE-2022-46364) para realizar Inclusión de Archivos Locales (LFI) y Falsificación de Solicitudes del Lado del Servidor (SSRF).
El script abusa del motor de procesamiento MTOM/XOP (Mecanismo de Optimización de Transmisión de Mensajes). Al inyectar un elemento <xop:Include>, forzamos al AttachmentDeserializer del servidor a obtener archivos locales del sistema o recursos de red internos y reflejarlos de vuelta en la respuesta SOAP.
multipart/related necesaria para activar el procesamiento XOP.file:/// para archivos locales y para escaneo de servicios internos.http://<return> y decodifica el contenido Base64 en texto legible.requests (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: Endpoint SOAP objetivo (usualmente http://devarea.htb:8080/employeeservice).-r, --resource: Recurso objetivo: ruta local absoluta para LFI (ej. /etc/passwd) o URL de servicio interno para SSRF (ej. http://127.0.0.1:8888/api).boundary personalizado y Content-Type: multipart/related.content contiene un puntero XOP al archivo deseado.<return>.Esta herramienta está diseñada para su uso en entornos CTF de Hack The Box y pruebas de seguridad autorizadas únicamente.