Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Magneto-PolyShell — Exploit RCE non authentifié Magento 2 – Téléverse un webshell PHP via la recherche de produit GraphQL + les options personnalisées du panier invité. Multi‑threadé, détecte automatiquement le SKU et enregistre les URL des shells actifs dans up.txt. Pour tests de sécurité autorisés uniquement. | Kitploit
Outils/GitHubGitHub/jenderal92/magneto-polyshell
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubjenderal92/magneto-polyshell

Magneto-PolyShell

Voir le dépôt
3il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Exploit RCE non authentifié Magento 2 – Téléverse un webshell PHP via la recherche de produit GraphQL + les options personnalisées du panier invité. Multi‑threadé, détecte automatiquement le SKU et enregistre les URL des shells actifs dans up.txt. Pour tests de sécurité autorisés uniquement.

Partager

Exploit RCE Magento 2 - Téléversement de fichier non authentifié vers RCE

⚠️ Cet outil est destiné uniquement aux tests de sécurité éducatifs et autorisés. Toute utilisation non autorisée contre des systèmes dont vous n'êtes pas propriétaire est illégale.

Cet exploit cible une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans Magento 2 (Adobe Commerce). En enchaînant la recherche de produit GraphQL, la création d'un panier invité et un téléversement de fichier malveillant via les options de produit personnalisées, un attaquant peut téléverser un webshell PHP et obtenir une exécution de code arbitraire sur le serveur cible.

La vulnérabilité permet à un attaquant distant d'écrire un fichier PHP sur le système de fichiers du serveur, puis d'y accéder pour exécuter des commandes système, lire/écrire des fichiers et compromettre entièrement l'installation Magento.

Fonctionnalités

  • Analyse et exploitation multithread (jusqu'à 10 threads concurrents)
  • Détection automatique du SKU du produit via GraphQL
  • Crée un panier invité et téléverse un webshell PHP comme fichier d'option personnalisée
  • Vérifie le déploiement du shell en recherchant un marqueur unique (Shinday)
  • Enregistre les URL de shell réussies dans up.txt
  • Gère de grandes listes de cibles avec une répartition de la charge basée sur une file d'attente

Comment ça fonctionne

  1. Requête de produit GraphQL – Récupère un SKU de produit valide depuis /graphql.
  2. Création d'un panier invité – Appelle /rest/default/V1/guest-carts pour obtenir un ID de panier.
  3. Téléversement de fichier malveillant – Envoie une requête POST à /rest/default/V1/guest-carts/{cart_id}/items avec un webshell PHP encodé en base64 comme fichier d'option personnalisée.
  4. Déploiement du shell – Le serveur stocke le fichier sous /pub/media/custom_options/quote/... ou /media/custom_options/quote/....
  5. Vérification – Le script tente de récupérer le fichier PHP téléversé et vérifie la présence de la chaîne Shinday dans la réponse.
  6. Sortie – Les URL de shell réussies sont ajoutées à up.txt.

Prérequis

  • Python 2.7 (le script utilise Queue, unicode et d'autres modules spécifiques à Python 2)
  • Bibliothèques requests, urllib3

Installer les dépendances :

root@kitploit:~
pip install requests urllib3

Utilisation

root@kitploit:~
python exploit.py <list.txt>
  • <list.txt> – fichier contenant les URL de base des cibles (une par ligne), avec ou sans http:///https://.
    Exemple :
    root@kitploit:~
    https://example.com
    http://shop.test
    magento2.target.net
    

Sortie

  • Les journaux de la console affichent la progression, le SKU, l'ID du panier, le statut du téléversement et l'URL finale du shell en cas de succès.
  • Les URL de shell réussies sont enregistrées dans up.txt dans le répertoire courant.

Exemple d'exécution

root@kitploit:~
python exploit.py targets.txt
[*] Total targets: 5
[*] Start time: 2025-03-15 12:00:00
[*] Starting 5 threads...

[Thread 1] Processing: https://example.com
[+] SKU  : 24-WG080
[+] CART : 8f7c3e9a-1b2f-4d5e-9a8b-7c6d5e4f3a2b
[+] Upload Status : 200
[+] Webshell terpasang: https://example.com/pub/media/custom_options/quote/a1/b2/shell_xyz.php
[✓] Saved to up.txt: https://example.com/pub/media/custom_options/quote/a1/b2/shell_xyz.php

Détails du webshell

Le fichier PHP téléversé est un simple gestionnaire de fichiers (nommé comme xxxxx_shin.php) qui répond aux requêtes avec un explorateur de fichiers basé sur le web. Il contient le marqueur unique Shinday que le script utilise pour vérifier le succès du téléversement.

Ne laissez pas ce shell sur un système après les tests – nettoyez immédiatement.

Atténuation

  • Appliquez immédiatement les correctifs de sécurité Adobe/Magento.
  • Désactivez les points d'accès GraphQL inutilisés si nécessaire.
  • Limitez les téléversements de fichiers aux utilisateurs authentifiés uniquement.
  • Utilisez un pare-feu d'application Web (WAF) pour bloquer les modèles de requêtes POST malveillants.
  • Auditez régulièrement /media/custom_options/ pour détecter les fichiers PHP inattendus.

Avertissement

Ce logiciel est fourni uniquement à des fins éducatives et de tests de pénétration autorisés. Les auteurs ne sont pas responsables des mauvais usages ou des dommages causés par cet outil. Vous devez obtenir une autorisation écrite explicite du propriétaire du système avant d'exécuter cet exploit contre une cible. L'accès non autorisé à des systèmes informatiques est une infraction pénale dans la plupart des juridictions.

Avertissement supplémentaire : vous pouvez consulter l'avertissement sur la page de Jenderal92. Vous pouvez le vérifier ICI !!!

Télécharger l’outil