
Эксплуатация CVE-2022-46364 в Apache CXF 3.2.14 для LFI и SSRF через инъекцию MTOM/XOP. Автоматизированная сборка multipart-запросов и извлечение Base64 для сред HTB CTF.
Этот специализированный эксплойт нацелен на среду DevArea в Hack The Box. Он использует критическую уязвимость в Apache CXF 3.2.14 (CVE-2022-46364) для выполнения Local File Inclusion (LFI) и Server-Side Request Forgery (SSRF).
Скрипт злоупотребляет механизмом обработки MTOM/XOP (Message Transmission Optimization Mechanism). Внедряя элемент <xop:Include>, мы заставляем AttachmentDeserializer сервера извлекать локальные системные файлы или ресурсы внутренней сети и отражать их обратно в SOAP-ответ.
multipart/related, необходимую для запуска обработки XOP.file:/// для локальных файлов и http:// для сканирования внутренних сервисов.<return> и декодирует содержимое Base64 в читаемый текст.requests (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: Целевая SOAP-конечная точка (обычно http://devarea.htb:8080/employeeservice).-r, --resource: Целевой ресурс: абсолютный локальный путь для LFI (например, /etc/passwd) или URL внутреннего сервиса для SSRF (например, http://127.0.0.1:8888/api).boundary и Content-Type: multipart/related.content содержит XOP-указатель на нужный файл.<return>.Этот инструмент предназначен только для использования в CTF-средах Hack The Box и авторизованном тестировании безопасности.