
Exploite CVE-2022-46364 dans Apache CXF 3.2.14 pour LFI et SSRF via l'injection MTOM/XOP. Construction automatisée de pièces jointes et extraction Base64 pour les environnements HTB CTF.
Cet exploit spécialisé cible l'environnement DevArea sur Hack The Box. Il exploite une vulnérabilité critique dans Apache CXF 3.2.14 (CVE-2022-46364) pour effectuer une inclusion locale de fichiers (LFI) et une falsification de requête côté serveur (SSRF).
Le script abuse du moteur de traitement MTOM/XOP (Message Transmission Optimization Mechanism). En injectant un élément <xop:Include>, nous forçons le AttachmentDeserializer du serveur à récupérer des fichiers système locaux ou des ressources réseau internes et à les refléter dans la réponse SOAP.
multipart/related nécessaire pour déclencher le traitement XOP.file:/// pour les fichiers locaux et http:// pour le scan de services internes.<return> et décode le contenu Base64 en texte lisible.requests (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url : Point de terminaison SOAP cible (généralement http://devarea.htb:8080/employeeservice).-r, --resource : Ressource cible : chemin local absolu pour LFI (ex. /etc/passwd) ou URL de service interne pour SSRF (ex. http://127.0.0.1:8888/api).boundary personnalisé et Content-Type: multipart/related.content contient un pointeur XOP vers le fichier souhaité.<return>.Cet outil est destiné à être utilisé dans les environnements CTF Hack The Box et pour les tests de sécurité autorisés uniquement.