Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-34102 — Adobe Commerce XXE exploit | Kitploit
Outils/GitHubGitHub/eqstlab/cve-2024-34102
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebApprentissage et ÉducationLabs et Pratique
GitHubeqstlab/cve-2024-34102

CVE-2024-34102

Adobe Commerce XXE exploit

Voir le dépôt
42il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-34102

★ Merci à @th3gokul, Sanjaith3hacker, Chocapikk pour le code source original. ★

Description

CVE-2024-34102 : Vulnérabilité XXE d'Adobe Commerce description : Les versions 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 et antérieures d'Adobe Commerce sont affectées par une vulnérabilité de restriction inappropriée des références d'entités externes XML (XXE) qui pourrait entraîner une exécution de code arbitraire. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un document XML malveillant qui référence des entités externes. L'exploitation de ce problème ne nécessite pas d'interaction de l'utilisateur.

Comment utiliser

Git clone

root@kitploit:~
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102

Installer les paquets

root@kitploit:~
pip install -r requirements.txt

Commande

root@kitploit:~
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>

Exemple

Télécharger l’outil
root@kitploit:~
python CVE-2024-34102.py https://magento.test -f /etc/hosts

Résultat

image

Environnement vulnérable basé sur Docker

Grâce à la configuration Docker de markshust pour Magento, il n'est pas difficile de créer l'environnement de développement vulnérable. https://github.com/markshust/docker-magento

root@kitploit:~
# Create your project directory then go into it:
mkdir /opt/magento
cd $_

# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl

# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/

# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.

# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

image

PHPSTORM

Vous pouvez déboguer votre Magento en utilisant PHPSTORM.

1. Activez votre xdebug via la commande suivante :

root@kitploit:~
bin/xdebug enable

2. Et ensuite configurez votre PHPSTORM comme suit :

image

..Et ensuite vous pouvez déboguer votre Magento.

Scénario d'attaque

Créez une URL de callback (mocky api) -> Attaque XXE aveugle (CVE-2024-34102) -> Envoyez le contenu du fichier à l'instance de l'attaquant (SSRFUtility) -> Lisez l'instance de l'attaquant (SSRFUtility)

Avertissement

Ce dépôt n'est pas destiné à être un exploit XXE pour CVE-2024-34102. Le but de ce projet est d'aider les gens à en apprendre davantage sur cette vulnérabilité, et peut-être à tester leurs propres applications.

EQST Insight

Nous publions des analyses de CVE et de logiciels malveillants une fois par mois. Si cela vous intéresse, veuillez suivre les liens ci-dessous pour consulter nos publications. https://www.skshieldus.com/eng/business/insight.do