
Exploitation de CVE-2022-46363
Cet exploit spécialisé cible l'environnement DevArea sur Hack The Box. Il exploite une vulnérabilité critique dans Apache CXF 3.2.14 (CVE-2022-46364) pour effectuer une inclusion locale de fichiers (LFI) et une falsification de requête côté serveur (SSRF).
Le script abuse du moteur de traitement MTOM/XOP (Message Transmission Optimization Mechanism). En injectant un élément <xop:Include>, nous forçons le AttachmentDeserializer du serveur à récupérer des fichiers système locaux ou des ressources réseau internes et à les refléter dans la réponse SOAP.
multipart/related nécessaire pour déclencher le traitement XOP.file:/// pour les fichiers locaux et http:// pour le scan de services internes.<return> et décode le contenu Base64 en texte lisible.requests (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url : Point de terminaison SOAP cible (généralement http://devarea.htb:8080/employeeservice).-r, --resource : Ressource cible : chemin local absolu pour LFI (ex. /etc/passwd) ou URL de service interne pour SSRF (ex. http://127.0.0.1:8888/api).boundary personnalisé et Content-Type: multipart/related.content contient un pointeur XOP vers le fichier souhaité.<return>.Cet outil est destiné à être utilisé dans les environnements CTF Hack The Box et pour les tests de sécurité autorisés uniquement.