Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-34102 — استغلال XXE في Adobe Commerce | Kitploit
أدوات/GitHubGitHub/eqstlab/cve-2024-34102
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويبالتعلم والتعليممختبرات وتدريب عملي
GitHubeqstlab/cve-2024-34102

CVE-2024-34102

استغلال XXE في Adobe Commerce

عرض المستودع
4منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-34102

★ شكرًا لـ @th3gokul وSanjaith3hacker وChocapikk على الكود الأصلي. ★

الوصف

CVE-2024-34102 : ثغرة XXE في Adobe Commerce الوصف: الإصدارات 2.4.7 و2.4.6-p5 و2.4.5-p7 و2.4.4-p8 وما قبلها من Adobe Commerce متأثرة بثغرة التقييد غير السليم لمرجع الكيان الخارجي XML ('XXE') التي قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال مستند XML معد بعناية يشير إلى كيانات خارجية. لا يتطلب استغلال هذه المسألة تفاعل المستخدم.

طريقة الاستخدام

استنساخ Git

root@kitploit:~
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102

تثبيت الحزم

root@kitploit:~
pip install -r requirements.txt

الأمر

root@kitploit:~
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>

مثال

root@kitploit:~
python CVE-2024-34102.py https://magento.test -f /etc/hosts

المخرجات

image

بيئة قابلة للاستغلال عبر Docker

بفضل إعدادات Docker الخاصة بـ markshust لماغنتو، ليس من الصعب إنشاء بيئة تطوير قابلة للاستغلال. https://github.com/markshust/docker-magento

root@kitploit:~
# Create your project directory then go into it:
mkdir /opt/magento
cd $_

# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl

# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/

# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.

# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

image

PHPSTORM

يمكنك تصحيح أخطاء ماغنتو باستخدام PHPSTORM.

1. فعّل xdebug باستخدام الأمر التالي:

root@kitploit:~
bin/xdebug enable

2. ثم قم بإعداد PHPSTORM كما يلي:

image

..وبعد ذلك يمكنك تصحيح أخطاء ماغنتو.

سيناريو الهجوم

إنشاء URL لاستدعاء رد (mocky api) -> هجوم XXE أعمى (CVE-2024-34102) -> إرسال محتويات الملف إلى مثيل المهاجم (SSRFUtility) -> قراءة مثيل المهاجم (SSRFUtility)

إخلاء مسؤولية

هذا المستودع ليس مخصصًا لاستغلال XXE الخاص بـ CVE-2024-34102. الغرض من هذا المشروع هو مساعدة الأشخاص على تعلم هذه الثغرة، وربما اختبار تطبيقاتهم الخاصة.

EQST Insight

ننشر تحليلات CVE والبرمجيات الخبيثة مرة واحدة شهريًا. إذا كنت مهتمًا، يرجى متابعة الروابط أدناه للاطلاع على منشوراتنا. https://www.skshieldus.com/eng/business/insight.do

تنزيل الأداة