此专用漏洞利用工具针对 Hack The Box 上的 DevArea 环境。它利用 Apache CXF 3.2.14 中的一个关键漏洞 (CVE-2022-46364) 来执行 本地文件包含 (LFI) 和 服务器端请求伪造 (SSRF)。
该脚本滥用了 MTOM/XOP(消息传输优化机制)处理引擎。通过注入一个 <xop:Include> 元素,我们强制服务器的 AttachmentDeserializer 获取本地系统文件或内部网络资源,并将它们反射回 SOAP 响应中。
multipart/related 结构。file:/// 用于本地文件,支持 http:// 用于内部服务扫描。<return> 标签,并将 Base64 内容解码为可读文本。requests 库 (pip install requests)python3 exploit.py -u http://machinename.htb:8080/employeeservice -r /etc/passwd
python3 exploit.py -u http://machinename.htb:8080/employeeservice -r http://127.0.0.1:8080/api
-u, --url: 目标 SOAP 端点(通常为 http://devarea.htb:8080/employeeservice)。-r, --resource: 目标资源:用于 LFI 的绝对本地路径(例如 /etc/passwd)或用于 SSRF 的内部服务 URL(例如 http://127.0.0.1:8888/api)。boundary 和 Content-Type: multipart/related 发送 POST 请求。content 字段包含指向目标文件的 XOP 指针。<return> 标签内的 Base64。此工具仅用于 Hack The Box CTF 环境以及授权的安全测试。