Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-75650-magento-validation-lab — Docker lab per validare la primitiva di esecuzione PHP a livello di componente Magento CVE-2026-75650 e la patch Adobe VULN-39341. | Kitploit
Strumenti/GitHubGitHub/dinosn/cve-2026-75650-magento-validation-lab
Analisi delle VulnerabilitàExploitSicurezza WebApprendimento e FormazioneRisorse CurateLab e Pratica
GitHubdinosn/cve-2026-75650-magento-validation-lab

cve-2026-75650-magento-validation-lab

Docker lab per validare la primitiva di esecuzione PHP a livello di componente Magento CVE-2026-75650 e la patch Adobe VULN-39341.

Vedi Repository
2112h 4m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-75650 / VULN-39341 Laboratorio di validazione Docker

Questo laboratorio autonomo riproduce la primitiva di esecuzione PHP a livello di componente StyleSmuggler su un checkout di Magento Open Source 2.4.9 bloccato a una revisione specifica, e poi dimostra che la patch VULN-39341 di Adobe blocca l'input identico.

La prova è non distruttiva: il PHP incluso può solo scrivere un singolo marcatore casuale in /tmp. Non può eseguire un comando, scaricare un file, aprire un callback o accettare un payload fornito dall'operatore.

Ambito e dichiarazione

Il laboratorio fornisce:

  • uno stack Docker Magento 2.4.9 standard bloccato alla revisione Git 755e34dd689021c5165db9d35ecff74f7dc51527;
  • un A/B vulnerabile/patchato per l'archiviazione innocua dei report e l'esecuzione dei componenti;
  • la patch monorepo VULN-39341 2.4.9 con checksum bloccato;
  • un validatore Docker in sola lettura per un filesystem Magento controllato dal proprietario.

Il laboratorio non dichiara un exploit HTTP non autenticato standard. La sonda del componente parte dal modello reale dei template email, quindi dimostra il sink pericoloso e il confine della patch, non il connettore mancante da rete a template. Non viene aggiunta alcuna rotta HTTP sintetica.

Sicurezza e requisiti

Utilizzare solo su sistemi di tua proprietà o per i quali sei esplicitamente autorizzato a testare. Non posizionare la sonda PHP sotto una web root di produzione. Per un'installazione reale, utilizzare il validatore in sola lettura o validare un clone di staging usa e getta.

Requisiti:

  • Docker con Compose v2;
  • circa 6 GB di RAM libera e 5 GB di disco libero;
  • accesso in uscita durante la prima build e l'installazione.

Solo il gateway storefront in modalità sviluppatore viene pubblicato, e solo su loopback (127.0.0.1:8096 di default). Un secondo gateway nginx non esposto seleziona la gestione degli errori di produzione standard, così il test del report riceve l'identificatore di report normale di Magento. MariaDB, Redis, OpenSearch, PHP-FPM e quel gateway dei report non sono esposti alla rete host.

Avvio rapido

root@kitploit:~
cd docker-lab
cp .env.example .env
docker compose up -d --build
docker compose logs -f php

Il clone iniziale di Magento, l'installazione delle dipendenze e l'installazione dell'applicazione richiedono normalmente 15–40 minuti. Quando il log PHP stampa Ready, esegui:

root@kitploit:~
docker compose exec -T php bash /lab/scripts/run-ab.sh

Oppure usa i target di comodità:

root@kitploit:~
make up
make wait
make ab

Il comando A/B tenta sempre di lasciare la sorgente nello stato patchato.

Risultato richiesto

Il test passa solo quando entrambe le metà testate indipendentemente si comportano come previsto:

root@kitploit:~
Report non patchato:    raw-tag=true,  guard=false
Report patchato:        raw-tag=false, guard=true, neutralized=true
Componente non patchato: marker=true
Componente patchato:    marker=false
[PASS] L'archiviazione dei report e l'esecuzione dei componenti corrispondono ai controlli A/B richiesti.

Un HTTP 200, una notifica renderizzata, un report di errore generato o un'eccezione lanciata non sono accettati come prova di esecuzione. I controlli del report e dell'esecuzione rimangono separati: il loro successo congiunto non inventa il connettore HTTP standard non dimostrato.

Controlli A/B manuali

root@kitploit:~
make vulnerable
make report      # atteso: tag raw preservato, nessun guard di esecuzione
make probe       # atteso: execution_observed=true e exit 0

make patched
make report      # atteso: guard di uscita presente, tag del payload neutralizzato
make probe       # atteso: execution_observed=false e exit 2

make probe che restituisce 2 nello stato patchato è il risultato negativo atteso; make ab gestisce entrambi gli stati di uscita e restituisce 0 solo quando l'A/B completo passa.

Validare un albero Magento controllato dal proprietario

Questo controllo non avvia mai Magento né esegue codice dall'albero montato. Il container non ha rete, nessuna capability Linux, un filesystem root in sola lettura e un mount di destinazione in sola lettura.

root@kitploit:~
make validate TARGET=/absolute/path/to/magento

Verdetto atteso per patch completa:

root@kitploit:~
Summary: 9/9 controlli presenti
Verdict: FULL_CONTROL_SET_PRESENT

Qualsiasi cosa inferiore viene segnalata come FULL_CONTROL_SET_NOT_CONFIRMED, non automaticamente come sfruttabile. Conferma l'edizione/versione Commerce esatta e applica la patch corrispondente alla versione di Adobe tramite il suo processo di distribuzione supportato.

Cosa significa "sonda RCE componente solo-marcatore"

  • Solo-marcatore: il payload PHP fisso scrive un file temporaneo legato a un nonce. Non ha shell, comando, downloader, web shell o callback di rete.
  • Componente: la sonda alimenta il grafo direttamente nel modello reale dei template email di Magento. Non arriva tramite un endpoint web pubblico.
  • Sonda RCE: il marcatore è un effetto collaterale indipendente che dimostra che il codice PHP è stato eseguito nel processo dell'applicazione. "RCE" descrive l'impatto di un sink raggiungibile da remoto; questa sonda da sola non dimostra il collegamento di raggiungibilità remota.

Il nome più preciso è sonda di esecuzione codice componente solo-marcatore. Una RCE remota end-to-end richiede che una richiesta remota standard produca il proprio marcatore o callback indipendente sulla build testata.

Vedi Note tecniche per il flusso dei dati, i nove controlli della patch e la tabella della forza delle prove. I risultati esatti testati sono registrati in VALIDATION.md.

Rimedio in produzione

Usa il bollettino ufficiale e la patch corrispondente alla release distribuita:

  • https://helpx.adobe.com/security/products/magento/apsb26-146.html
  • https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146
  • https://repo.magento.com/patch/VULN-39341-composer-patches.zip

La patch incorporata qui è mappata per percorso solo per il laboratorio monorepo pubblico 2.4.9. Non applicarla direttamente a un'installazione Composer di produzione. La patch inoltre non rimuove un impianto già presente né ripristina credenziali esposte.

Pulizia

root@kitploit:~
make down   # preserva i volumi
make reset  # elimina i volumi di sorgente, database e OpenSearch di questo laboratorio

Licenza

Il materiale creato per il laboratorio è concesso in licenza MIT. Vedi LICENSE e l'attribuzione della patch a monte in NOTICE.md.

Scarica lo strumento