CVE-2024-34102
XXE puede exponer la clave de cifrado y otros secretos, otorgando acceso completo de administrador.
- Publicado
- 13 jun 2024
- Actualizado
- 21 oct 2025
- Asignación de CNA
- adobe
- Evidencia observada
- 17 jul 2024
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 100,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Las versiones 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 y anteriores de Adobe Commerce se ven afectadas por una vulnerabilidad de restricción inadecuada de referencia de entidad externa XML ("XXE") que podría provocar la ejecución de código arbitrario. Un atacante podría aprovechar esta vulnerabilidad enviando un documento XML manipulado que haga referencia a entidades externas. La explotación de este problema no requiere la interacción del usuario.
Fuentes
19CVE-2024-34102 (Magento XXE)
Prueba de concepto para CVE-2024-34102 que explota XXE no autenticado en Magento y omite el WAF enviando una solicitud manipulada al endpoint estimate-shipping-methods y devolviendo una devolución de llamada HTTP al webhook del atacante.
- CVE-2024-34102Exploit
PoC para CVE-2024-34102. Un problema de inyección de entidades XML antes de la autenticación en Magento / Adobe Commerce.
- magento-cve-2024-34102-exploit-cosmicstringInvestigación
Diapositivas educativas y material de demostración que explican la vulnerabilidad CosmicSting XXE (CVE-2024-34102) en Adobe Commerce y Magento, incluyendo demostración de explotación para concienciación de seguridad.
- CVE-2024-34102Exploit
Explotación CVE-2024-34102
Una demostración de PoC , vulnerabilidad crítica de inyección de entidades XML en Magento
- CVE-2024-34102Exploit
Exploit de XXE en Adobe Commerce
CosmicSting: vulnerabilidad crítica XXE sin autenticación en Adobe Commerce y Magento (CVE-2024-34102)
- CVE-2024-34102Exploit
Exploit basado en Go para CVE-2024-34102, una vulnerabilidad XXE en Adobe Commerce que deriva en ejecución remota de código. Admite escaneo de URL individuales y por lotes con lectura de archivos mediante SSRF.
Prueba de concepto del exploit para CVE-2024-34102, una inyección crítica de entidades XML en Magento que permite la exfiltración de archivos sensibles y el acceso no autorizado al administrador. Solo para uso educativo.
- CVE-2024-34102Exploit
Exploit para CVE-2024-34102 en python3
Suite completa de exploits CosmicSting (CVE-2024-34102) para la vulnerabilidad XXE de Magento/Adobe Commerce
CosmicSting (CVE-2024-34102) POC / Validador de Parches
- CVE-2024-34102Exploit
CVE-2024-34102: XXE de Magento no autenticado
- CVE-2024-34102Exploit
Extensión de Burp Suite para detectar y probar CVE-2024-34102, una vulnerabilidad web crítica, que permite la evaluación de seguridad automatizada y la verificación de explotación.
- CVE-2024-34102Exploit
Script de exploit para CVE-2024-34102, una vulnerabilidad XXE en Adobe Commerce que permite la ejecución arbitraria de código mediante documentos XML manipulados.
Exploit de prueba de concepto para CVE-2024-34102, que demuestra la vulnerabilidad y proporciona una plantilla para pruebas y validación de seguridad.
Exploit de prueba de concepto para CVE-2024-34102, que demuestra la explotación de una vulnerabilidad específica con fines de pruebas de seguridad e investigación.
- pocPoC
prueba de concepto para CVE-2024-34102
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.