
حزمة استغلال كاملة لثغرة CosmicSting (CVE-2024-34102) من نوع XXE في Magento/Adobe Commerce
مجموعة استغلال كاملة لـ CVE-2024-34102 – ثغرة CosmicSting XXE في Adobe Commerce / Magento 2.4.x.
| الناقل | النقطة النهائية |
|---|
| XXE قياسي | /rest/V1/guest-carts/{id}/estimate-shipping-methods |
| XXE قياسي (الكل) | /rest/all/V1/guest-carts/{id}/estimate-shipping-methods |
| عنوان الفوترة | /rest/V1/guest-carts/{id}/billing-address |
| dataIsURL | نفس النقاط النهائية مع dataIsURL: true |
| totalsReader | بنية JSON بديلة |
| الطلبات | /rest/V1/orders, /rest/V1/order |
| مسار مباشر | /app/etc/env.php, /.env, إلخ. |
app/etc/env.php (بيانات اعتماد قاعدة البيانات، مفاتيح التشفير).env (متغيرات البيئة)/etc/passwd (تعداد المستخدمين)/etc/hosts (تخطيط الشبكة الداخلية)/proc/self/environ (بيئة العملية)app/etc/config.php, app/etc/config.local.phpvar/log/system.log, var/log/exception.logpip install requests
python3 cosmicsting-cve-2024-34102.py https://target.com