Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
magento2-cosmic-sting-patch — Una soluzione alternativa (come estensione Magento 2) per correggere la vulnerabilità XXE CVE-2024-34102 (nota anche come Cosmic Sting). Se non puoi aggiornare Magento o non puoi applicare la patch ufficiale, prova questa. | Kitploit
Strumenti/GitHubGitHub/wubinworks/magento2-cosmic-sting-patch
Strumenti di Crittografia/DecrittografiaAnalisi delle VulnerabilitàSicurezza WebConfigurazione ErrataApprendimento e FormazioneAnalisi dei Log
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

Una soluzione alternativa (come estensione Magento 2) per correggere la vulnerabilità XXE CVE-2024-34102 (nota anche come Cosmic Sting). Se non puoi aggiornare Magento o non puoi applicare la patch ufficiale, prova questa.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web
11 anno faNon ancora revisionato

Patch per Magento 2 per CVE-2024-34102 (noto anche come Cosmic Sting)

Una soluzione alternativa (come estensione per Magento 2) per correggere la vulnerabilità XXE CVE-2024-34102 (nota anche come Cosmic Sting). Se non puoi aggiornare Magento o non puoi applicare la patch ufficiale, prova questa.

Se non correggi questa vulnerabilità, l'attaccante può ottenere RCE. Abbiamo già osservato attacchi reali.

Magento 2 CVE-2024-34102(aka Cosmic Sting) Patch

Versioni di Magento interessate da CVE-2024-34102 (a partire dalla 2.3)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

Contesto

CVE-2024-34102(nota anche come Cosmic Sting) è stata identificata come una vulnerabilità XXE e i dettagli sono stati pubblicati a giugno 2024. Sfruttando questa vulnerabilità, l'attaccante può leggere file di configurazione segreti e importanti sul server.
In genere, l'attaccante estrae le chiavi di crittografia in env.php.

Nella maggior parte dei server compromessi, abbiamo osservato una o più delle seguenti situazioni:

  • Accesso WebAPI a livello Admin con token falso
  • Ordini falsi
  • Account Admin sconosciuti creati
  • Backdoor
  • File core di Magento modificati
  • Script PHP che ruba i dati di vendita
  • Iniezione di JavaScript dannoso nelle pagine CMS per rubare carte di credito
  • E forse altro

Se vuoi sapere "Come funziona esattamente", abbiamo post di blog molto dettagliati che esaminano e correggono la vulnerabilità.

Disastri secondari (Molto importanti)

Token Admin falso

L'attaccante può creare un Token Admin falso utilizzando la chiave di crittografia rubata. Con il Token Admin falso, l'attaccante è in grado di eseguire azioni a livello Admin come creare ordini falsi, modificare i Blocchi CMS per iniettare JavaScript dannoso e altro ancora.

Combinata con CVE-2024-2961

Le XXE ora sono RCE.

Poiché CVE-2024-34102 consente di leggere file arbitrari sul server, l'attaccante può ora combinarla con un bug (CVE-2024-2961) scoperto in glibc per eseguire qualsiasi comando sul server. Un caso reale che abbiamo riscontrato è stato quello di backdoor multiple scaricate e installate.
Il bug di glibc esiste nella versione di glibc <= 2.3.9

Controlla la versione di glibc eseguendo
root@kitploit:~
ldd --version | grep -i 'libc'

Come correggere?

Correggere la vulnerabilità principale CVE-2024-34102

Ci sono 3 modi disponibili:

  • Aggiorna Magento a una versione non interessata (preferibilmente l'ultima versione)
  • Applica la patch isolata ufficiale
  • Installa questa estensione

Nota: devi comunque correggere i "Disastri secondari" dopo aver completato il passaggio precedente.

Ruota la chiave di crittografia

Questo passaggio invalida i token falsi creati per negare completamente l'accesso WebAPI all'attaccante.
Se non sei sicuro che le chiavi di crittografia siano state divulgate o meno, esegui questo passaggio.

Informazioni aggiuntive

Alcune versioni di Magento 2.4 hanno un bug per cui è necessario applicare una patch prima di eseguire la rotazione della chiave.

Come ruotare la chiave di crittografia?

Strumento alternativo per la rotazione della chiave di crittografia

Nuovo formato della chiave di crittografia di Magento

Correggere il bug di glibc (Fortemente consigliato)

Aggiorna glibc a >= 2.40 per correggere CVE-2024-2961.

Non dimenticare di riavviare il server.

Funzionalità

Questa estensione

  • Corregge CVE-2024-34102 (può superare il Tool ufficiale di scansione della sicurezza)
  • Nuova funzionalità della versione 1.2.0: Chi ha attaccato il mio sito
    Per chi è interessato all'attaccante, consulta la sezione Logging.

Logging

Abilitare il logging

Per impostazione predefinita, il logging è disabilitato per motivi di prestazioni. Per abilitarlo, apri un modulo locale e unisci quanto segue in etc/di.xml.

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
Posizione del log
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Indirizzo IP errato?

Se ricevi un IP errato come 127.0.0.1, una stringa vuota o l'IP di un CDN, significa che il tuo web server, middleware e/o proxy server hanno impostazioni non corrette. Non c'è modo di risalire all'indirizzo IP reale senza correggere queste impostazioni.

Requisiti

Magento 2.3 o 2.4

Compatibilità versioni PHP

Le versioni 1.0.0 e 1.1.0 supportano solo PHP 8
La versione 1.2.0 (riprogettata) supporta PHP 7 e PHP 8

Installazione

Ultima versione:
composer require wubinworks/module-cosmic-sting-patch

Suggerimenti per l'installazione:

  • Le versioni 1.0.0 e 1.1.0 devono essere installate tramite composer
  • La versione 1.2.0 può essere installata tramite composer o direttamente in app/code

♥

Se ti piace questa estensione o se questa estensione ti ha aiutato, per favore metti una ★ su questo repository.

Potrebbero piacerti anche:
Patch per Magento 2 per CVE-2022-24086, CVE-2022-24087
Sicurezza XML potenziata per Magento 2
CLI per la gestione delle chiavi di crittografia di Magento 2
Patch per l'autenticazione JWT di Magento 2

Estensione per disabilitare la modifica dell'email del cliente in Magento 2
Estensione per disabilitare il cliente in Magento 2

Scarica lo strumento