Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-46364-Poc — # Exploit Python per CVE-2022-46364 (SSRF Apache CXF tramite MTOM XOP:Include) Invia richieste SOAP appositamente costruite per esfiltrare metadati interni, credenziali e dati di microservizi da endpoint vulnerabili. | Kitploit
Strumenti/GitHubGitHub/kasem545/cve-2022-46364-poc
RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebPenetration Testing
GitHubkasem545/cve-2022-46364-poc

CVE-2022-46364-Poc

# Exploit Python per CVE-2022-46364 (SSRF Apache CXF tramite MTOM XOP:Include) Invia richieste SOAP appositamente costruite per esfiltrare metadati interni, credenziali e dati di microservizi da endpoint vulnerabili.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
735 mesi faNon ancora revisionato

CVE-2022-46364 Exploit

Apache CXF SSRF tramite MTOM XOP:Include | CVSS 9.8 CRITICO

Vulnerabilità

Apache CXF < 3.5.5 / < 3.4.10 consente Server-Side Request Forgery tramite attributi href XOP:Include non validati nelle richieste SOAP codificate in MTOM.

Utilizzo

root@kitploit:~
python3 exploit.py -t <TARGET_URL> -s <SSRF_URL> -d <DOMAIN>
  • -t, --target - Endpoint SOAP CXF vulnerabile (obbligatorio)
  • -s, --ssrf-url - URL interno da esfiltrare (obbligatorio)
  • -d, --domain - Dominio di destinazione (predefinito: localhost)
  • --plain-soap - Usa SOAP semplice invece di MTOM

Esempio

root@kitploit:~
# Legge /etc/passwd
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com

Flusso dell'attacco

  1. L'attaccante invia una richiesta SOAP con l'elemento XOP:Include
  2. Il server CXF recupera l'URL interno senza validazione
  3. La risposta contiene i dati esfiltrati codificati in Base64
  4. L'exploit decodifica e mostra il contenuto

Impatto

  • Metadati e credenziali IAM di AWS/GCP/Azure
  • Pannelli di amministrazione e API interni
  • Credenziali del database da endpoint di ambiente
  • Dati interni dei microservizi

Riferimenti

  • CVE-2022-46364
  • CWE-918 (SSRF)
  • https://nvd.nist.gov/vuln/detail/CVE-2022-46364
  • https://github.com/advisories/GHSA-x3x3-qwjq-8gj4
Scarica lo strumento