CVE-2024-34102
XXE क्रिप्ट कुंजी और अन्य गोपनीय जानकारी उजागर कर सकता है, जिससे पूर्ण एडमिन एक्सेस प्राप्त होता है।
- प्रकाशित
- 13 जून 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- adobe
- साक्ष्य देखे गए
- 17 जुल॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Adobe Commerce संस्करण 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 और इससे पहले के संस्करण XML बाह्य एंटिटी संदर्भ ('XXE') के अनुचित प्रतिबंध नामक भेद्यता से प्रभावित हैं, जिसके परिणामस्वरूप मनमाना कोड निष्पादन हो सकता है। कोई हमलावर बाह्य एंटिटी का संदर्भ देने वाला एक विशेष रूप से तैयार किया गया XML दस्तावेज़ भेजकर इस भेद्यता का फायदा उठा सकता है। इस समस्या के शोषण के लिए उपयोगकर्ता सहभागिता की आवश्यकता नहीं होती है।
स्रोत
19CVE-2024-34102 (Magento XXE)
CVE-2024-34102 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, estimate-shipping-methods एंडपॉइंट पर एक क्राफ्टेड अनुरोध भेजकर और हमलावर के वेबहुक पर HTTP कॉलबैक लौटाकर अप्रमाणित Magento XXE और WAF बाईपास का शोषण करता है।
- CVE-2024-34102एक्सप्लॉइट
CVE-2024-34102 के लिए POC। Magento / Adobe Commerce में एक पूर्व-प्रमाणीकरण XML इकाई इंजेक्शन समस्या।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।