Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
magento2-cosmic-sting-patch — حل بديل (كإضافة Magento 2) لإصلاح ثغرة XXE CVE-2024-34102 (المعروفة باسم Cosmic Sting). إذا لم تتمكن من ترقية Magento أو لا يمكنك تطبيق التصحيح الرسمي، جرب هذا. | Kitploit
أدوات/GitHubGitHub/wubinworks/magento2-cosmic-sting-patch
أدوات التشفير/فك التشفيرتحليل الثغرات الأمنيةأمن الويبسوء التكوينالتعلم والتعليمتحليل السجلات
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

حل بديل (كإضافة Magento 2) لإصلاح ثغرة XXE CVE-2024-34102 (المعروفة باسم Cosmic Sting). إذا لم تتمكن من ترقية Magento أو لا يمكنك تطبيق التصحيح الرسمي، جرب هذا.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني
1منذ سنة واحدةلم تتم المراجعة بعد

تصحيح Magento 2 لـ CVE-2024-34102 (المعروف بـ Cosmic Sting)

حل بديل (كإضافة Magento 2) لإصلاح ثغرة XXE CVE-2024-34102 (المعروفة بـ Cosmic Sting). إذا لم تتمكن من ترقية Magento أو تطبيق التصحيح الرسمي، جرب هذا.

إذا لم تقم بإصلاح هذه الثغرة، يمكن للمهاجم تنفيذ أوامر عن بُعد (RCE). لقد شهدنا بالفعل هجمات في العالم الحقيقي.

Magento 2 CVE-2024-34102(aka Cosmic Sting) Patch

إصدارات Magento المتأثرة بـ CVE-2024-34102 (بدءًا من 2.3)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

خلفية

CVE-2024-34102 (المعروف بـ Cosmic Sting) تم تحديده كـ ثغرة XXE ونُشرت التفاصيل في يونيو 2024. من خلال استغلال هذه الثغرة، يمكن للمهاجم قراءة ملفات التكوين السرية والهامة على الخادم.
عادةً، سيقوم المهاجم باستخراج مفاتيح التشفير في env.php.

في معظم الخوادم المخترقة، لاحظنا واحدًا أو أكثر مما يلي:

  • وصول WebAPI على مستوى المسؤول باستخدام رمز مزيف
  • طلبات مزيفة
  • حسابات مسؤول غير معروفة تم إنشاؤها
  • أبواب خلفية
  • تعديل ملفات Magento الأساسية
  • نص PHP يسرق بيانات المبيعات
  • حقن جافا سكريبت ضارة في صفحات CMS لسرقة بطاقات الائتمان
  • وربما المزيد

إذا كنت تريد معرفة "كيف تعمل بالضبط"، لدينا منشورات مدونة مفصلة جدًا تفحص و تصلح الثغرة.

الكوارث الثانوية (مهم جدًا)

رمز المسؤول المزيف

يمكن للمهاجم إنشاء رمز مسؤول مزيف باستخدام مفتاح التشفير المسروق. باستخدام رمز المسؤول المزيف، يمكن للمهاجم تنفيذ إجراءات على مستوى المسؤول مثل إنشاء طلبات مزيفة، تعديل كتلة CMS لحقن جافا سكريبت ضارة والمزيد.

التسلسل مع CVE-2024-2961

أصبحت XXEs الآن RCEs.

بما أن CVE-2024-34102 تمكن من قراءة أي ملف على الخادم، يمكن للمهاجم الآن دمجها مع خلل (CVE-2024-2961) تم اكتشافه في glibc لتنفيذ أي أمر على الخادم. إحدى الحالات الحقيقية التي واجهناها هي أن عدة أبواب خلفية تم تنزيلها وتثبيتها.
الخلل في glibc موجود في الإصدار <= 2.3.9

التحقق من إصدار glibc عن طريق تشغيل
root@kitploit:~
ldd --version | grep -i 'libc'

كيفية الإصلاح؟

إصلاح الثغرة الرئيسية CVE-2024-34102

هناك 3 طرق متاحة:

  • ترقية Magento إلى إصدار غير متأثر (يفضل أحدث إصدار)
  • تطبيق التصحيح المعزول الرسمي
  • تثبيت هذه الإضافة

ملاحظة: لا يزال يتعين عليك إصلاح "الكوارث الثانوية" بعد إكمال الخطوة أعلاه.

تدوير مفتاح التشفير

هذه الخطوة تبطل الرموز المزيفة المصنوعة لمنع وصول WebAPI تمامًا من المهاجم.
إذا كنت غير متأكد مما إذا كانت مفاتيح التشفير قد تم تسريبها أم لا، قم بهذه الخطوة.

معلومات إضافية

تحتوي بعض إصدارات Magento 2.4 على خلل يتطلب منك تطبيق تصحيح قبل إجراء تدوير المفتاح.

كيفية تدوير مفتاح التشفير؟

أداة تدوير مفتاح التشفير البديلة

تنسيق مفتاح التشفير الجديد في Magento

إصلاح خلل glibc (موصى به بشدة)

قم بتحديث glibc إلى >= 2.40 لإصلاح CVE-2024-2961.

لا تنس إعادة تشغيل الخادم.

الميزة

هذه الإضافة

  • تصلح CVE-2024-34102 (يمكنها اجتياز أداة الفحص الأمني الرسمية)
  • الميزة الجديدة في الإصدار 1.2.0: من هاجم موقعي
    بالنسبة للمهتمين بالمهاجم، راجع قسم التسجيل.

التسجيل

تمكين التسجيل

افتراضيًا، يتم تعطيل التسجيل لأسباب تتعلق بالأداء. لتمكينه، افتح وحدة محلية وادمج ما يلي إلى etc/di.xml.

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
موقع السجل
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
عنوان IP غير صحيح؟

إذا حصلت على عنوان IP غير صحيح مثل 127.0.0.1 أو سلسلة فارغة أو عنوان IP لشبكة CDN، فهذا يعني أن خادم الويب، الوسيطة، و/أو خادم الوكيل لديك إعدادات غير صحيحة. لا توجد طريقة لمعرفة عنوان IP الحقيقي دون إصلاح تلك الإعدادات غير الصحيحة.

المتطلبات

Magento 2.3 أو 2.4

توافق إصدار PHP

الإصداران 1.0.0 و 1.1.0 يدعمان PHP 8 فقط
الإصدار 1.2.0 (معاد تصميمه) يدعم PHP 7 و PHP 8

التثبيت

الأحدث:
composer require wubinworks/module-cosmic-sting-patch

نصائح التثبيت:

  • يجب تثبيت الإصدارين 1.0.0 و 1.1.0 عبر composer
  • يمكن تثبيت الإصدار 1.2.0 عبر composer أو مباشرة إلى app/code

♥

إذا أعجبتك هذه الإضافة أو ساعدتك، يرجى ★تحديد نجمة★ لهذا المستودع.

قد يعجبك أيضًا:
تصحيح Magento 2 لـ CVE-2022-24086, CVE-2022-24087
أمان XML المحسن لـ Magento 2
مدير مفتاح التشفير CLI لـ Magento 2
تصحيح مصادقة JWT لـ Magento 2

إضافة تعطيل تغيير البريد الإلكتروني للعميل في Magento 2
إضافة تعطيل العميل في Magento 2

تنزيل الأداة