Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
magento2-cosmic-sting-patch — Una solución alternativa (como una extensión de Magento 2) para corregir la vulnerabilidad XXE CVE-2024-34102 (también conocida como Cosmic Sting). Si no puedes actualizar Magento o no puedes aplicar el parche oficial, prueba esta. | Kitploit
Herramientas/GitHubGitHub/wubinworks/magento2-cosmic-sting-patch
Herramientas de Cifrado/DescifradoAnálisis de VulnerabilidadesSeguridad WebMala ConfiguraciónAprendizaje y EducaciónAnálisis de Registros
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

Una solución alternativa (como una extensión de Magento 2) para corregir la vulnerabilidad XXE CVE-2024-34102 (también conocida como Cosmic Sting). Si no puedes actualizar Magento o no puedes aplicar el parche oficial, prueba esta.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
1hace 1 añoAún no revisado

Parche de Magento 2 para CVE-2024-34102 (también conocido como Cosmic Sting)

Una solución alternativa (como extensión de Magento 2) para corregir la vulnerabilidad XXE CVE-2024-34102 (también conocida como Cosmic Sting). Si no puede actualizar Magento o no puede aplicar el parche oficial, pruebe esta.

Si no corrige esta vulnerabilidad, el atacante puede ejecutar RCE. Ya hemos observado ataques en el mundo real.

Parche de Magento 2 para CVE-2024-34102 (también conocido como Cosmic Sting)

Versiones de Magento afectadas por CVE-2024-34102 (a partir de 2.3)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

Antecedentes

CVE-2024-34102 (también conocido como Cosmic Sting) fue identificado como una vulnerabilidad XXE y los detalles fueron publicados en junio de 2024. Al explotar esta vulnerabilidad, el atacante puede leer archivos de configuración secretos e importantes en el servidor.
Típicamente, el atacante extraerá las claves de cifrado en env.php.

En la mayoría de los servidores atacados, observamos uno o varios de los siguientes:

  • Acceso WebAPI a nivel de Administrador con token falso
  • Pedidos falsos
  • Cuentas de administrador desconocidas creadas
  • Puertas traseras
  • Archivos principales de Magento modificados
  • Script PHP que roba datos de ventas
  • Inyectar JavaScript malicioso en páginas CMS para robar tarjetas de crédito
  • Y quizás más

Si quiere saber "Cómo funciona exactamente", tenemos publicaciones de blog muy detalladas que examinan y corrigen la vulnerabilidad.

Desastres secundarios (Muy importante)

Token de administrador falso

El atacante puede crear un token de administrador falso utilizando la clave de cifrado robada. Con el token de administrador falso, el atacante puede realizar acciones a nivel de administrador, como crear pedidos falsos, modificar bloques CMS para inyectar JavaScript malicioso y más.

Encadenado con CVE-2024-2961

Los XXE ahora son RCE.

Dado que CVE-2024-34102 permite leer archivos arbitrarios en el servidor, el atacante ahora puede combinarlo con un error (CVE-2024-2961) descubierto en glibc para ejecutar cualquier comando en el servidor. Un caso real que experimentamos fue que se descargaron e instalaron múltiples puertas traseras.
El error de glibc existe en la versión de glibc <= 2.3.9

Verifique la versión de glibc ejecutando
root@kitploit:~
ldd --version | grep -i 'libc'

¿Cómo corregirlo?

Corregir la vulnerabilidad principal CVE-2024-34102

Hay 3 formas disponibles:

  • Actualizar Magento a una versión no afectada (preferiblemente la última versión)
  • Aplicar parche aislado oficial
  • Instalar esta extensión

Nota: aún necesita corregir los "Desastres secundarios" después de completar el paso anterior.

Rotar clave de cifrado

Este paso invalida los tokens falsos creados para denegar completamente el acceso WebAPI al atacante.
Si no está seguro de si las claves de cifrado se filtraron o no, realice este paso.

Información adicional

Algunas versiones de Magento 2.4 tienen un error que requiere aplicar un parche antes de realizar la rotación de claves.

¿Cómo rotar la clave de cifrado?

Herramienta alternativa de rotación de claves de cifrado

Nuevo formato de clave de cifrado de Magento

Corregir el error de glibc (Muy recomendable)

Actualice glibc a >= 2.40 para corregir CVE-2024-2961.

No olvide reiniciar el servidor.

Característica

Esta extensión

  • Corrige CVE-2024-34102 (Puede pasar la Herramienta de escaneo de seguridad oficial)
  • Nueva característica en la versión 1.2.0: Quién atacó mi sitio
    Para aquellos interesados en el atacante, consulte la sección Registro.

Registro

Habilitar registro

Por defecto, el registro está deshabilitado por consideraciones de rendimiento. Para habilitarlo, abra un módulo local y fusione lo siguiente en etc/di.xml.

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
Ubicación del registro
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
¿Dirección IP incorrecta?

Si obtuvo una IP incorrecta como 127.0.0.1, una cadena vacía o la IP de una CDN, esto significa que su servidor web, middleware y/o servidor proxy tienen configuraciones incorrectas. No hay forma de determinar la dirección IP real sin corregir esas configuraciones incorrectas.

Requisitos

Magento 2.3 o 2.4

Compatibilidad de versiones de PHP

Las versiones 1.0.0 y 1.1.0 solo admiten PHP 8
La versión 1.2.0 (rediseñada) admite PHP 7 y PHP 8

Instalación

Más reciente:
composer require wubinworks/module-cosmic-sting-patch

Consejos de instalación:

  • Las versiones 1.0.0 y 1.1.0 deben instalarse mediante composer
  • La versión 1.2.0 se puede instalar mediante composer o directamente en app/code

♥

Si le gusta esta extensión o esta extensión le ayudó, por favor, dé ★estrella☆ a este repositorio.

También le puede interesar:
Parche de Magento 2 para CVE-2022-24086, CVE-2022-24087
Seguridad XML mejorada de Magento 2
CLI del administrador de claves de cifrado de Magento 2
Parche de autenticación JWT para Magento 2

Extensión para deshabilitar el cambio de correo electrónico del cliente en Magento 2
Extensión para deshabilitar cliente en Magento 2

Descargar herramienta