Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-46364-htb-ctf — CVE-2022-46364 का Apache CXF 3.2.14 में MTOM/XOP इंजेक्शन के माध्यम से LFI और SSRF के लिए शोषण। HTB CTF वातावरण के लिए स्वचालित मल्टीपार्ट निर्माण और Base64 निष्कर्षण। | Kitploit
उपकरण/GitHubGitHub/jwsly12/cve-2022-46364-htb-ctf
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगलैब और अभ्यास
GitHubjwsly12/cve-2022-46364-htb-ctf

CVE-2022-46364-htb-ctf

CVE-2022-46364 का Apache CXF 3.2.14 में MTOM/XOP इंजेक्शन के माध्यम से LFI और SSRF के लिए शोषण। HTB CTF वातावरण के लिए स्वचालित मल्टीपार्ट निर्माण और Base64 निष्कर्षण।

रिपॉजिटरी देखें
135 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

DevArea SOAP शोषण उपकरण (CVE-2022-46364)

विवरण

यह विशेष एक्सप्लॉइट Hack The Box पर DevArea वातावरण को लक्षित करता है। यह Apache CXF 3.2.14 (CVE-2022-46364) में एक गंभीर भेद्यता का लाभ उठाकर Local File Inclusion (LFI) और Server-Side Request Forgery (SSRF) करता है।

स्क्रिप्ट MTOM/XOP (Message Transmission Optimization Mechanism) प्रोसेसिंग इंजन का दुरुपयोग करती है। <xop:Include> एलिमेंट इंजेक्ट करके, हम सर्वर के AttachmentDeserializer को स्थानीय सिस्टम फ़ाइलें या आंतरिक नेटवर्क संसाधन लाने और उन्हें SOAP प्रतिक्रिया में वापस दर्शाने के लिए मजबूर करते हैं।

विशेषताएँ

  • स्वचालित मल्टीपार्ट निर्माण: XOP प्रोसेसिंग को ट्रिगर करने के लिए आवश्यक जटिल multipart/related संरचना को संभालता है।
  • XOP के माध्यम से LFI/SSRF: स्थानीय फ़ाइलों के लिए file:/// और आंतरिक सेवा स्कैनिंग के लिए http:// का समर्थन करता है।
  • स्मार्ट निष्कर्षण: स्वचालित रूप से <return> टैग की पहचान करता है और Base64 सामग्री को पठनीय पाठ में डिकोड करता है।

  • पूर्वापेक्षाएँ

    • Python 3.x
    • requests लाइब्रेरी (pip install requests)

    LFI के लिए उपयोग

    root@kitploit:~
    python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
    

    SSRF के लिए उपयोग

    root@kitploit:~
    python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
    

    तर्क

    • -u, --url: लक्ष्य SOAP एंडपॉइंट (आमतौर पर http://devarea.htb:8080/employeeservice)।
    • -r, --resource: लक्ष्य संसाधन: LFI के लिए निरपेक्ष स्थानीय पथ (जैसे, /etc/passwd) या SSRF के लिए आंतरिक सेवा URL (जैसे, http://127.0.0.1:8888/api)।

    यह कैसे काम करता है

    1. अनुरोध: स्क्रिप्ट एक कस्टम boundary और Content-Type: multipart/related के साथ POST अनुरोध भेजती है।
    2. इंजेक्शन: यह एक SOAP लिफाफा तैयार करती है जिसमें content फ़ील्ड वांछित फ़ाइल की ओर XOP पॉइंटर रखता है।
    3. प्रतिक्रिया: चूंकि सर्वर MTOM अटैचमेंट को बाइनरी डेटा मानता है, यह फ़ाइल सामग्री को <return> टैग के भीतर Base64 में एनकोड करता है।
    4. डिकोड: स्क्रिप्ट इस स्ट्रिंग को कैप्चर करती है, उसे डिकोड करती है, और क्लियरटेक्स्ट सामग्री को आपके टर्मिनल पर प्रिंट करती है।

    अस्वीकरण

    यह उपकरण केवल Hack The Box CTF वातावरण और अधिकृत सुरक्षा परीक्षण में उपयोग के लिए है।


    टूल डाउनलोड करें