Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-46364-Poc — Exploit Python pour CVE-2022-46364 (Apache CXF SSRF via MTOM XOP:Include). Envoie des requêtes SOAP spécialement conçues pour exfiltrer les métadonnées internes, les identifiants et les données de microservices à partir de points de terminaison vulnérables. | Kitploit
Outils/GitHubGitHub/kasem545/cve-2022-46364-poc
ReconnaissanceAnalyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubkasem545/cve-2022-46364-poc

CVE-2022-46364-Poc

Exploit Python pour CVE-2022-46364 (Apache CXF SSRF via MTOM XOP:Include). Envoie des requêtes SOAP spécialement conçues pour exfiltrer les métadonnées internes, les identifiants et les données de microservices à partir de points de terminaison vulnérables.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
73il y a 5 moisPas encore vérifié

Exploit CVE-2022-46364

Apache CXF SSRF via MTOM XOP:Include | CVSS 9.8 CRITIQUE

Vulnérabilité

Apache CXF < 3.5.5 / < 3.4.10 permet une falsification de requête côté serveur via des attributs href XOP:Include non validés dans des requêtes SOAP encodées en MTOM.

Utilisation

root@kitploit:~
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
  • -t, --target - Point de terminaison SOAP CXF vulnérable (obligatoire)
  • -s, --ssrf-url - URL interne à exfiltrer (obligatoire)
  • -d, --domain - Domaine cible (par défaut : localhost)
  • --plain-soap - Utiliser SOAP simple au lieu de MTOM

Exemple

root@kitploit:~
# Lire /etc/passwd
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com

Déroulement de l'attaque

  1. L'attaquant envoie une requête SOAP avec un élément XOP:Include
  2. Le serveur CXF récupère l'URL interne sans validation
  3. La réponse contient les données exfiltrées encodées en Base64
  4. L'exploit décode et affiche le contenu

Impact

  • Métadonnées et identifiants IAM AWS/GCP/Azure
  • Panneaux d'administration internes et API
  • Identifiants de base de données depuis des points de terminaison d'environnement
  • Données de microservices internes

Références

  • CVE-2022-46364
  • CWE-918 (SSRF)
  • https://nvd.nist.gov/vuln/detail/CVE-2022-46364
  • https://github.com/advisories/GHSA-x3x3-qwjq-8gj4
Télécharger l’outil