Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
magento2-cosmic-sting-patch — Une solution alternative (sous forme d'extension Magento 2) pour corriger la vulnérabilité XXE CVE-2024-34102 (alias Cosmic Sting). Si vous ne pouvez pas mettre à niveau Magento ou appliquer le correctif officiel, essayez celle-ci. | Kitploit
Outils/GitHubGitHub/wubinworks/magento2-cosmic-sting-patch
Outils de Chiffrement/DéchiffrementAnalyse des VulnérabilitésSécurité WebMauvaise ConfigurationApprentissage et ÉducationAnalyse de Journaux
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

Une solution alternative (sous forme d'extension Magento 2) pour corriger la vulnérabilité XXE CVE-2024-34102 (alias Cosmic Sting). Si vous ne pouvez pas mettre à niveau Magento ou appliquer le correctif officiel, essayez celle-ci.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
1il y a 1 anPas encore vérifié

Correctif Magento 2 pour CVE-2024-34102 (alias Cosmic Sting)

Une solution alternative (sous forme d'extension Magento 2) pour corriger la vulnérabilité XXE CVE-2024-34102 (alias Cosmic Sting). Si vous ne pouvez pas mettre à niveau Magento ou appliquer le correctif officiel, essayez celle-ci.

Si vous ne corrigez pas cette vulnérabilité, l'attaquant peut exécuter du code à distance (RCE). Nous avons déjà observé des attaques réelles.

Magento 2 CVE-2024-34102(aka Cosmic Sting) Patch

Versions Magento affectées par CVE-2024-34102 (à partir de 2.3)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

Contexte

CVE-2024-34102 (alias Cosmic Sting) a été identifiée comme une vulnérabilité de type XXE et les détails ont été publiés en juin 2024. En exploitant cette vulnérabilité, l'attaquant peut lire des fichiers de configuration secrets et importants sur le serveur.
En général, l'attaquant extrait les clés de chiffrement dans env.php.

Sur la plupart des serveurs piratés, nous avons observé un ou plusieurs des éléments suivants :

  • Accès WebAPI de niveau Admin avec un faux jeton
  • Fausses commandes
  • Création de comptes Admin inconnus
  • Portes dérobées (backdoors)
  • Fichiers principaux de Magento modifiés
  • Script PHP qui vole des données de vente
  • Injection de Javascript malveillant dans les pages CMS pour voler des cartes bancaires
  • Et peut-être plus encore

Si vous voulez savoir « Comment ça marche exactement », nous avons des articles de blog très détaillés qui examinent et corrigent la vulnérabilité.

Catastrophes secondaires (Très important)

Faux jeton Admin

L'attaquant peut forger un faux jeton Admin en utilisant la clé de chiffrement volée. Avec ce faux jeton Admin, l'attaquant peut effectuer des actions de niveau Admin, telles que créer de fausses commandes, modifier des blocs CMS pour injecter du Javascript malveillant, et plus encore.

Chaînée avec CVE-2024-2961

Les XXE sont désormais des RCE.

Comme CVE-2024-34102 permet de lire n'importe quel fichier sur le serveur, l'attaquant peut désormais la combiner avec un bug (CVE-2024-2961) découvert dans glibc pour exécuter n'importe quelle commande sur le serveur. Un cas réel que nous avons rencontré était le téléchargement et l'installation de plusieurs portes dérobées.
Le bug glibc existe dans les versions de glibc <= 2.3.9

Vérifiez la version de glibc en exécutant
root@kitploit:~
ldd --version | grep -i 'libc'

Comment corriger ?

Corriger la vulnérabilité principale CVE-2024-34102

3 méthodes sont disponibles :

  • Mettre à niveau Magento vers une version non affectée (de préférence la dernière version)
  • Appliquer le correctif isolé officiel
  • Installer cette extension

Notez que vous devez toujours corriger les « Catastrophes secondaires » après avoir terminé l'étape ci-dessus.

Rotation de la clé de chiffrement

Cette étape invalide les faux jetons fabriqués afin de refuser complètement l'accès WebAPI à l'attaquant.
Si vous n'êtes pas sûr que les clés de chiffrement aient fuité ou non, effectuez cette étape.

Informations complémentaires

Certaines versions de Magento 2.4 présentent un bug qui nécessite d'appliquer un correctif avant d'effectuer la rotation de la clé.

Comment faire pivoter la clé de chiffrement ?

Outil alternatif de rotation de la clé de chiffrement

Nouveau format de clé de chiffrement Magento

Corriger le bug glibc (fortement recommandé)

Mettez à jour glibc vers une version >= 2.40 pour corriger CVE-2024-2961.

N'oubliez pas de redémarrer le serveur.

Fonctionnalités

Cette extension

  • Corrige CVE-2024-34102 (peut réussir l'outil officiel d'analyse de sécurité)
  • Nouvelle fonctionnalité de la version 1.2.0 : Qui a attaqué mon site
    Pour ceux qui s'intéressent à l'attaquant, consultez la section Journalisation.

Journalisation

Activer la journalisation

Par défaut, la journalisation est désactivée pour des raisons de performances. Pour l'activer, ouvrez un module local et fusionnez ce qui suit dans etc/di.xml.

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
Emplacement des journaux
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Adresse IP incorrecte ?

Si vous obtenez une IP incorrecte telle que 127.0.0.1, une chaîne vide ou l'IP d'un CDN, cela signifie que votre serveur web, votre middleware et/ou votre serveur proxy ont des paramètres incorrects. Il n'y a aucun moyen de connaître la véritable adresse IP sans corriger ces paramètres incorrects.

Prérequis

Magento 2.3 ou 2.4

Compatibilité des versions PHP

Les versions 1.0.0 et 1.1.0 ne prennent en charge que PHP 8
La version 1.2.0 (repensée) prend en charge PHP 7 et PHP 8

Installation

Dernière version :
composer require wubinworks/module-cosmic-sting-patch

Conseils d'installation :

  • Les versions 1.0.0 et 1.1.0 doivent être installées via composer
  • La version 1.2.0 peut être installée via composer ou directement dans app/code

♥

Si vous aimez cette extension ou si elle vous a aidé, merci de mettre une ★étoile☆ à ce dépôt.

Vous aimerez peut-être aussi :
Magento 2 Patch for CVE-2022-24086, CVE-2022-24087
Magento 2 Enhanced XML Security
Magento 2 Encryption Key Manager CLI
Magento 2 JWT Authentication Patch

Magento 2 Disable Customer Change Email Extension
Magento 2 Disable Customer Extension

Télécharger l’outil