Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-34102 — Adobe Commerce XXE exploit | Kitploit
Tools/GitHubGitHub/eqstlab/cve-2024-34102
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityLearning & EducationLabs & Practice
GitHubeqstlab/cve-2024-34102

CVE-2024-34102

Adobe Commerce XXE exploit

Repository anzeigen
4vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-34102

★ Dank an @th3gokul, Sanjaith3hacker, Chocapikk für die ursprüngliche Codebasis. ★

Beschreibung

CVE-2024-34102 : Adobe Commerce XXE-Schwachstelle Beschreibung: Adobe Commerce Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und früher sind von einer Schwachstelle aufgrund unzureichender Einschränkung von XML-External-Entity-Referenzen ('XXE') betroffen, die zu beliebiger Codeausführung führen kann. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er ein präpariertes XML-Dokument sendet, das auf externe Entitäten verweist. Die Ausnutzung dieses Problems erfordert keine Benutzerinteraktion.

Verwendung

Git klonen

root@kitploit:~
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102

Pakete installieren

root@kitploit:~
pip install -r requirements.txt

Befehl

root@kitploit:~
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>

Beispiel

root@kitploit:~
python CVE-2024-34102.py https://magento.test -f /etc/hosts

Ausgabe

image

Verwundbare Umgebung basierend auf Docker

Dank der Docker-Konfiguration von markshust für Magento ist es nicht schwer, die verwundbare Entwicklungsumgebung zu erstellen. https://github.com/markshust/docker-magento

root@kitploit:~
# Create your project directory then go into it:
mkdir /opt/magento
cd $_

# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl

# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/

# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.

# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

image

PHPSTORM

Sie können Ihr Magento mit PHPSTORM debuggen.

1. Aktivieren Sie Ihr xdebug mit dem folgenden Befehl:

root@kitploit:~
bin/xdebug enable

2. Und dann richten Sie Ihr PHPSTORM wie folgt ein:

image

..Und dann können Sie Ihr Magento debuggen.

Angriffsszenario

Erstellen Sie eine Callback-URL (mocky api) -> Blind-XXE-Angriff (CVE-2024-34102) -> Senden Sie Dateiinhalte an die Instanz des Angreifers (SSRFUtility) -> Lesen Sie die Instanz des Angreifers (SSRFUtility)

Haftungsausschluss

Dieses Repository ist nicht als XXE-Exploit für CVE-2024-34102 gedacht. Der Zweck dieses Projekts ist es, Menschen dabei zu helfen, diese Schwachstelle zu verstehen und möglicherweise ihre eigenen Anwendungen zu testen.

EQST Einblick

Wir veröffentlichen einmal im Monat CVE- und Malware-Analysen. Wenn Sie interessiert sind, folgen Sie bitte den untenstehenden Links, um unsere Veröffentlichungen zu sehen. https://www.skshieldus.com/eng/business/insight.do

Tool herunterladen