CVE-2022-46364
Vulnérabilité SSRF Apache CXF
- Publié
- 13 déc. 2022
- Mise à jour
- 22 avr. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 82,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité SSRF dans l'analyse de l'attribut href de XOP:Include dans les requêtes MTOM dans les versions d'Apache CXF antérieures à 3.5.5 et 3.4.10 permet à un attaquant d'effectuer des attaques de type SSRF sur les services web qui prennent au moins un paramètre de n'importe quel type.
Sources
7CVE-2022-46364 Apache CXF XOP:Include SSRF / LFI
Preuve de concept d'exploit pour CVE-2022-46364, une vulnérabilité SSRF dans Apache CXF permettant des lectures de fichiers arbitraires et du sondage de réseau interne via des requêtes SOAP MTOM/XOP falsifiées.
Cette vulnérabilité permet à un attaquant d'effectuer des attaques SSRF (Server-Side Request Forgery) sur les services web Apache CXF qui acceptent les requêtes MTOM/XOP. Le problème réside dans la manière dont l'attribut href de xop:Include est analysé, permettant au serveur de demander des URL arbitraires.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.