
Exploit de XXE en Adobe Commerce
★ Gracias a @th3gokul, Sanjaith3hacker, Chocapikk por el código base original. ★
CVE-2024-34102 : Vulnerabilidad XXE en Adobe Commerce Descripción: Las versiones de Adobe Commerce 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 y anteriores están afectadas por una vulnerabilidad de Restricción incorrecta de referencia a entidades externas XML ('XXE') que podría resultar en la ejecución de código arbitrario. Un atacante podría explotar esta vulnerabilidad enviando un documento XML manipulado que haga referencia a entidades externas. La explotación de este problema no requiere interacción del usuario.
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102
pip install -r requirements.txt
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>
python CVE-2024-34102.py https://magento.test -f /etc/hosts

Gracias a la configuración de Docker de markshust para Magento, no es difícil crear el entorno de desarrollo vulnerable. https://github.com/markshust/docker-magento
# Create your project directory then go into it:
mkdir /opt/magento
cd $_
# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl
# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/
# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.
# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

Puedes depurar tu magento usando PHPSTORM.
bin/xdebug enable

..Y luego puedes depurar tu magento.
Crea una URL de callback (mocky api) -> Ataque Blind XXE (CVE-2024-34102) -> Envía el contenido del archivo a la instancia del atacante (SSRFUtility) -> Lee la instancia del atacante (SSRFUtility)
Este repositorio no pretende ser un exploit XXE para CVE-2024-34102. El propósito de este proyecto es ayudar a las personas a aprender sobre esta vulnerabilidad y, quizás, probar sus propias aplicaciones.
Publicamos análisis de CVE y malware una vez al mes. Si estás interesado, sigue los enlaces a continuación para consultar nuestras publicaciones. https://www.skshieldus.com/eng/business/insight.do