
Explorar CVE-2022-46364 no Apache CXF 3.2.14 para LFI e SSRF via injeção MTOM/XOP. Construção automatizada de multipart e extração Base64 para ambientes CTF HTB.
Este exploit especializado tem como alvo o ambiente DevArea no Hack The Box. Ele aproveita uma vulnerabilidade crítica no Apache CXF 3.2.14 (CVE-2022-46364) para realizar Inclusão de Arquivo Local (LFI) e Falsificação de Solicitação do Lado do Servidor (SSRF).
O script abusa do mecanismo de processamento MTOM/XOP (Message Transmission Optimization Mechanism). Ao injetar um elemento <xop:Include>, forçamos o AttachmentDeserializer do servidor a buscar arquivos do sistema local ou recursos de rede interna e refleti-los de volta na resposta SOAP.
multipart/related necessária para acionar o processamento XOP.file:/// para arquivos locais e http:// para varredura de serviços internos.<return> e decodifica o conteúdo Base64 em texto legível.requests library (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: Endpoint SOAP alvo (geralmente http://devarea.htb:8080/employeeservice).-r, --resource: Recurso Alvo: Caminho local absoluto para LFI (ex.: /etc/passwd) ou URL de serviço interno para SSRF (ex.: http://127.0.0.1:8888/api).boundary personalizado e Content-Type: multipart/related.content contém um ponteiro XOP para o arquivo desejado.<return>.Esta ferramenta é destinada ao uso em ambientes CTF do Hack The Box e testes de segurança autorizados apenas.