Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-34102 — Adobe Commerce XXE एक्सप्लॉइट | Kitploit
उपकरण/GitHubGitHub/eqstlab/cve-2024-34102
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षालैब और अभ्यास
GitHubeqstlab/cve-2024-34102

CVE-2024-34102

Adobe Commerce XXE एक्सप्लॉइट

रिपॉजिटरी देखें
41 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-34102

★ @th3gokul, Sanjaith3hacker, Chocapikk को मूल कोड बेस के लिए धन्यवाद। ★

विवरण

CVE-2024-34102 : Adobe Commerce XXE भेद्यता विवरण: Adobe Commerce संस्करण 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 और पिछले संस्करण XML एक्सटर्नल एंटिटी रेफरेंस ('XXE') के अनुचित प्रतिबंध से प्रभावित हैं, जिसके परिणामस्वरूप मनमाना कोड निष्पादन हो सकता है। एक हमलावर इस भेद्यता का शोषण करके एक क्राफ्टेड XML दस्तावेज़ भेज सकता है जो बाहरी संस्थाओं को संदर्भित करता है। इस मुद्दे के शोषण के लिए उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है।

उपयोग कैसे करें

Git क्लोन करें

root@kitploit:~
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102

पैकेज स्थापित करें

root@kitploit:~
pip install -r requirements.txt

कमांड

root@kitploit:~
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>

उदाहरण

root@kitploit:~
python CVE-2024-34102.py https://magento.test -f /etc/hosts

आउटपुट

image

Docker पर आधारित असुरक्षित वातावरण

markshust के Magento के लिए Docker कॉन्फ़िगरेशन के लिए धन्यवाद, कमजोर विकास वातावरण बनाना मुश्किल नहीं है। https://github.com/markshust/docker-magento

root@kitploit:~
# Create your project directory then go into it:
mkdir /opt/magento
cd $_

# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl

# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/

# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.

# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

image

PHPSTORM

आप PHPSTORM का उपयोग करके अपने Magento को डीबग कर सकते हैं।

1. निम्नलिखित कमांड के माध्यम से अपने xdebug को चालू करें:

root@kitploit:~
bin/xdebug enable

2. और फिर अपने PHPSTORM को इस प्रकार सेटअप करें:

image

..और फिर आप अपने Magento को डीबग कर सकते हैं।

हमला परिदृश्य

कॉलबैक URL बनाएं (mocky api) -> ब्लाइंड XXE हमला (CVE-2024-34102) -> फ़ाइल सामग्री हमलावर के इंस्टेंस पर भेजें (SSRFUtility) -> हमलावर के इंस्टेंस को पढ़ें (SSRFUtility)

अस्वीकरण

यह रिपॉजिटरी CVE-2024-34102 के लिए XXE एक्सप्लॉइट होने का इरादा नहीं है। इस परियोजना का उद्देश्य लोगों को इस भेद्यता के बारे में सीखने में मदद करना है, और शायद अपने स्वयं के अनुप्रयोगों का परीक्षण करना है।

EQST Insight

हम महीने में एक बार CVE और मैलवेयर विश्लेषण प्रकाशित करते हैं। यदि आप रुचि रखते हैं, तो कृपया हमारे प्रकाशनों को देखने के लिए नीचे दिए गए लिंक का अनुसरण करें। https://www.skshieldus.com/eng/business/insight.do

टूल डाउनलोड करें