
Complete CosmicSting (CVE-2024-34102) exploit suite for Magento/Adobe Commerce XXE vulnerability
Vollständige Exploit-Suite für CVE-2024-34102 – Die CosmicSting XXE-Schwachstelle in Adobe Commerce / Magento 2.4.x.
| Vektor | Endpunkt |
|---|---|
| Standard-XXE | /rest/V1/guest-carts/{id}/estimate-shipping-methods |
| Standard-XXE (alle) | /rest/all/V1/guest-carts/{id}/estimate-shipping-methods |
| Rechnungsadresse | /rest/V1/guest-carts/{id}/billing-address |
| dataIsURL | Gleiche Endpunkte mit dataIsURL: true |
| totalsReader | Alternative JSON-Struktur |
| Bestellungen | /rest/V1/orders, /rest/V1/order |
| Direkter Pfad | /app/etc/env.php, /.env, etc. |
app/etc/env.php (Datenbank-Anmeldeinformationen, Verschlüsselungsschlüssel).env (Umgebungsvariablen)/etc/passwd (Benutzeraufzählung)/etc/hosts (Internes Netzwerk-Mapping)/proc/self/environ (Prozessumgebung)app/etc/config.php, app/etc/config.local.phpvar/log/system.log, var/log/exception.logpip install requests
python3 cosmicsting-cve-2024-34102.py https://target.com