
CVE-2022-46364 का Apache CXF 3.2.14 में MTOM/XOP इंजेक्शन के माध्यम से LFI और SSRF के लिए शोषण। HTB CTF वातावरण के लिए स्वचालित मल्टीपार्ट निर्माण और Base64 निष्कर्षण।
यह विशेष एक्सप्लॉइट Hack The Box पर DevArea वातावरण को लक्षित करता है। यह Apache CXF 3.2.14 (CVE-2022-46364) में एक गंभीर भेद्यता का लाभ उठाकर Local File Inclusion (LFI) और Server-Side Request Forgery (SSRF) करता है।
स्क्रिप्ट MTOM/XOP (Message Transmission Optimization Mechanism) प्रोसेसिंग इंजन का दुरुपयोग करती है। <xop:Include> एलिमेंट इंजेक्ट करके, हम सर्वर के AttachmentDeserializer को स्थानीय सिस्टम फ़ाइलें या आंतरिक नेटवर्क संसाधन लाने और उन्हें SOAP प्रतिक्रिया में वापस दर्शाने के लिए मजबूर करते हैं।
multipart/related संरचना को संभालता है।file:/// और आंतरिक सेवा स्कैनिंग के लिए http:// का समर्थन करता है।<return> टैग की पहचान करता है और Base64 सामग्री को पठनीय पाठ में डिकोड करता है।requests लाइब्रेरी (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: लक्ष्य SOAP एंडपॉइंट (आमतौर पर http://devarea.htb:8080/employeeservice)।-r, --resource: लक्ष्य संसाधन: LFI के लिए निरपेक्ष स्थानीय पथ (जैसे, /etc/passwd) या SSRF के लिए आंतरिक सेवा URL (जैसे, http://127.0.0.1:8888/api)।boundary और Content-Type: multipart/related के साथ POST अनुरोध भेजती है।content फ़ील्ड वांछित फ़ाइल की ओर XOP पॉइंटर रखता है।<return> टैग के भीतर Base64 में एनकोड करता है।यह उपकरण केवल Hack The Box CTF वातावरण और अधिकृत सुरक्षा परीक्षण में उपयोग के लिए है।