Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-46364-Poc — Exploit em Python para CVE-2022-46364 (Apache CXF SSRF via MTOM XOP:Include). Envia requisições SOAP criadas para exfiltrar metadados internos, credenciais e dados de microsserviços de endpoints vulneráveis. | Kitploit
Ferramentas/GitHubGitHub/kasem545/cve-2022-46364-poc
ReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebTestes de Penetração
GitHubkasem545/cve-2022-46364-poc

CVE-2022-46364-Poc

Exploit em Python para CVE-2022-46364 (Apache CXF SSRF via MTOM XOP:Include). Envia requisições SOAP criadas para exfiltrar metadados internos, credenciais e dados de microsserviços de endpoints vulneráveis.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
73há 5 mesesAinda não revisado

Exploração CVE-2022-46364

SSRF via MTOM XOP:Include no Apache CXF | CVSS 9.8 CRÍTICO

Vulnerabilidade

Apache CXF < 3.5.5 / < 3.4.10 permite Server-Side Request Forgery através de atributos href XOP:Include não validados em solicitações SOAP codificadas em MTOM.

Uso

root@kitploit:~
python3 exploit.py -t <URL_ALVO> -s <URL_SSRF> -d <DOMÍNIO>
  • -t, --target - Endpoint SOAP CXF vulnerável (obrigatório)
  • -s, --ssrf-url - URL interna para exfiltrar (obrigatório)
  • -d, --domain - Domínio alvo (padrão: localhost)
  • --plain-soap - Usar SOAP simples em vez de MTOM

Exemplo

root@kitploit:~
# Ler /etc/passwd
python3 exploit.py -t http://target.com:8080/employeeservice -s file:///etc/passwd -d target.com

Fluxo de Ataque

  1. Atacante envia solicitação SOAP com elemento XOP:Include
  2. Servidor CXF busca URL interna sem validação
  3. Resposta contém dados exfiltrados codificados em Base64
  4. Exploit decodifica e exibe o conteúdo

Impacto

  • Metadados AWS/GCP/Azure e credenciais IAM
  • Painéis administrativos e APIs internos
  • Credenciais de banco de dados de endpoints de ambiente
  • Dados de microsserviços internos

Referências

  • CVE-2022-46364
  • CWE-918 (SSRF)
  • https://nvd.nist.gov/vuln/detail/CVE-2022-46364
  • https://github.com/advisories/GHSA-x3x3-qwjq-8gj4
Baixar ferramenta