Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-46364-Poc — CVE-2022-46364 (Apache CXF SSRF via MTOM XOP:Include) के लिए Python एक्सप्लॉइट। कमजोर एंडपॉइंट्स से आंतरिक मेटाडेटा, क्रेडेंशियल्स और माइक्रोसर्विस डेटा को बाहर निकालने के लिए तैयार SOAP अनुरोध भेजता है। | Kitploit
उपकरण/GitHubGitHub/kasem545/cve-2022-46364-poc
टोहीभेद्यता विश्लेषणशोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubkasem545/cve-2022-46364-poc

CVE-2022-46364-Poc

CVE-2022-46364 (Apache CXF SSRF via MTOM XOP:Include) के लिए Python एक्सप्लॉइट। कमजोर एंडपॉइंट्स से आंतरिक मेटाडेटा, क्रेडेंशियल्स और माइक्रोसर्विस डेटा को बाहर निकालने के लिए तैयार SOAP अनुरोध भेजता है।

रिपॉजिटरी देखें
735 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-46364 शोषण

Apache CXF SSRF via MTOM XOP:Include | CVSS 9.8 गंभीर

भेद्यता

Apache CXF < 3.5.5 / < 3.4.10 MTOM-एन्कोडेड SOAP अनुरोधों में अमान्य XOP:Include href विशेषताओं के माध्यम से सर्वर-साइड अनुरोध जालसाजी (SSRF) की अनुमति देता है।

उपयोग

root@kitploit:~
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
  • -t, --target - असुरक्षित CXF SOAP एंडपॉइंट (आवश्यक)
  • -s, --ssrf-url - डेटा चुराने के लिए आंतरिक URL (आवश्यक)
  • -d, --domain - लक्ष्य डोमेन (डिफ़ॉल्ट: localhost)
  • --plain-soap - MTOM के बजाय सादा SOAP उपयोग करें

उदाहरण

root@kitploit:~
# /etc/passwd पढ़ें
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com

हमला प्रवाह

  1. हमलावर XOP:Include तत्व के साथ SOAP अनुरोध भेजता है
  2. CXF सर्वर बिना सत्यापन के आंतरिक URL प्राप्त करता है
  3. प्रतिक्रिया में Base64-एन्कोडेड चुराया गया डेटा होता है
  4. शोषण डेटा को डिकोड करके सामग्री प्रदर्शित करता है

प्रभाव

  • AWS/GCP/Azure मेटाडेटा और IAM क्रेडेंशियल
  • आंतरिक प्रशासन पैनल और API
  • पर्यावरण एंडपॉइंट से डेटाबेस क्रेडेंशियल
  • आंतरिक माइक्रोसर्विस डेटा

संदर्भ

  • CVE-2022-46364
  • CWE-918 (SSRF)
  • https://nvd.nist.gov/vuln/detail/CVE-2022-46364
  • https://github.com/advisories/GHSA-x3x3-qwjq-8gj4
टूल डाउनलोड करें