
Sfrutta CVE-2022-46364 in Apache CXF 3.2.14 per LFI e SSRF tramite iniezione MTOM/XOP. Costruzione automatica di multipart ed estrazione Base64 per ambienti CTF HTB.
Questo exploit specializzato ha come bersaglio l'ambiente DevArea su Hack The Box. Sfrutta una vulnerabilità critica in Apache CXF 3.2.14 (CVE-2022-46364) per eseguire Local File Inclusion (LFI) e Server-Side Request Forgery (SSRF).
Lo script abusa del motore di elaborazione MTOM/XOP (Message Transmission Optimization Mechanism). Iniettando un elemento <xop:Include>, forziamo il AttachmentDeserializer del server a recuperare file di sistema locali o risorse di rete interne e a rifletterli nella risposta SOAP.
multipart/related necessaria per attivare l'elaborazione XOP.file:/// per file locali e http:// per scansione di servizi interni.<return> e decodifica il contenuto Base64 in testo leggibile.requests (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: Endpoint SOAP di destinazione (solitamente http://devarea.htb:8080/employeeservice).-r, --resource: Risorsa di destinazione: percorso locale assoluto per LFI (es. /etc/passwd) o URL di servizio interno per SSRF (es. http://127.0.0.1:8888/api).boundary personalizzato e Content-Type: multipart/related.content contiene un puntatore XOP al file desiderato.<return>.Questo strumento è destinato all'uso in ambienti CTF di Hack The Box e solo per test di sicurezza autorizzati.