
Apache CXF 3.2.14 の CVE-2022-46364 を MTOM/XOP インジェクションで悪用し、LFI と SSRF を実現します。HTB CTF 環境向けの自動マルチパート構築と Base64 抽出を備えています。
この専用エクスプロイトは、Hack The Box の DevArea 環境を標的としています。Apache CXF 3.2.14 の重大な脆弱性 (CVE-2022-46364) を悪用して、ローカルファイルインクルージョン (LFI) とサーバーサイドリクエストフォージェリ (SSRF) を実行します。
このスクリプトは、MTOM/XOP (Message Transmission Optimization Mechanism) 処理エンジンを悪用します。<xop:Include> 要素を注入することで、サーバーの AttachmentDeserializer にローカルシステムファイルまたは内部ネットワークリソースを取得させ、それらを SOAP レスポンス内に反映させます。
multipart/related 構造を処理します。file:/// と、内部サービススキャン用の http:// をサポートします。<return> タグを自動的に識別し、Base64 コンテンツを読み取り可能なテキストにデコードします。requests ライブラリ (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: ターゲット SOAP エンドポイント (通常は http://devarea.htb:8080/employeeservice)。-r, --resource: ターゲットリソース: LFI の場合はローカルの絶対パス (例: /etc/passwd)、SSRF の場合は内部サービス URL (例: http://127.0.0.1:8888/api)。boundary と Content-Type: multipart/related を持つ POST リクエストを送信します。content フィールドに目的のファイルへの XOP ポインタを含む SOAP エンベロープを作成します。<return> タグ内でファイルコンテンツを Base64 でエンコードします。このツールは、Hack The Box CTF 環境および許可されたセキュリティテストでのみ使用することを目的としています。