Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
magento2-cosmic-sting-patch — Magento 2 拡張機能として、XXE 脆弱性 CVE-2024-34102 (別名 Cosmic Sting) を修正する代替ソリューション。Magento をアップグレードできない場合や公式パッチを適用できない場合は、こちらをお試しください。 | Kitploit
ツール/GitHubGitHub/wubinworks/magento2-cosmic-sting-patch
暗号化/復号化ツール脆弱性分析ウェブセキュリティ設定ミス学習と教育ログ分析
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

Magento 2 拡張機能として、XXE 脆弱性 CVE-2024-34102 (別名 Cosmic Sting) を修正する代替ソリューション。Magento をアップグレードできない場合や公式パッチを適用できない場合は、こちらをお試しください。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見るウェブサイト
11年前未レビュー

Magento 2 Patch for CVE-2024-34102(通称 Cosmic Sting)

XXE 脆弱性 CVE-2024-34102(通称 Cosmic Sting)を修正するための代替ソリューション(Magento 2 拡張機能として)。Magento をアップグレードできない場合や公式パッチを適用できない場合は、こちらをお試しください。

この脆弱性を修正しないと、攻撃者が RCE を実行する可能性があります。すでに実際の攻撃を確認しています。

Magento 2 CVE-2024-34102(通称 Cosmic Sting)パッチ

CVE-2024-34102 の影響を受ける Magento バージョン(2.3 以降)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

背景

CVE-2024-34102(通称 Cosmic Sting)は XXE 脆弱性として特定され、詳細は 2024 年 6 月に公開されました。この脆弱性を悪用することで、攻撃者はサーバー上の秘密の重要な設定ファイルを読み取ることができます。
通常、攻撃者は env.php 内の暗号化キーを抽出します。

ハッキングされたほとんどのサーバーでは、以下の 1 つまたは複数が確認されています。

  • 偽のトークンによる管理者レベルの WebAPI アクセス
  • 偽の注文
  • 不明な管理者アカウントの作成
  • バックドア
  • Magento コアファイルの改変
  • 販売データを盗む PHP スクリプト
  • CMS ページへの悪意のある JavaScript の注入によるクレジットカード情報の窃取
  • その他

「具体的にどのように動作するのか」を知りたい場合は、脆弱性を調査し、修正する詳細なブログ記事があります。

二次的な被害(非常に重要)

偽の管理者トークン

攻撃者は盗んだ暗号化キーを使用して偽の管理者トークンを作成できます。偽の管理者トークンを使用すると、攻撃者は偽の注文の作成、CMS ブロックの変更による悪意のある JavaScript の注入など、管理者レベルの操作を実行できます。

CVE-2024-2961 との連鎖

XXE は今や RCE です。

CVE-2024-34102 によりサーバー上の任意のファイルを読み取る機能が有効になるため、攻撃者はこれを glibc で発見されたバグ(CVE-2024-2961)と組み合わせて、サーバー上で任意のコマンドを実行できます。私たちが経験した実際のケースでは、複数のバックドアがダウンロードされてインストールされました。
glibc のバグは glibc バージョン 2.3.9 以下に存在します。

glibc バージョンの確認方法
root@kitploit:~
ldd --version | grep -i 'libc'

修正方法は?

主要な脆弱性 CVE-2024-34102 の修正

以下の 3 つの方法があります。

  • Magento を影響を受けないバージョン(できれば最新バージョン)にアップグレードする
  • 公式の分離パッチを適用する
  • この拡張機能をインストールする

上記の手順を完了した後も、「二次的な被害」を修正する必要があることに注意してください。

暗号化キーのローテーション

この手順により、偽造されたトークンが無効になり、攻撃者からの WebAPI アクセスを完全に拒否できます。
暗号化キーが漏洩しているかどうか不明な場合は、この手順を実行してください。

追加情報

一部の Magento 2.4 バージョンには、キーローテーションを実行する前にパッチを適用する必要があるバグがあります。

暗号化キーのローテーション方法は?

代替暗号化キーローテーションツール

新しい Magento 暗号化キー形式

glibc のバグを修正する(強く推奨)

CVE-2024-2961 を修正するには、glibc を 2.40 以上に更新してください。

サーバーを再起動するのを忘れないでください。

機能

この拡張機能は

  • CVE-2024-34102 を修正します(公式セキュリティスキャンツールに合格可能)
  • バージョン 1.2.0 の新機能: 誰が私のサイトを攻撃したか
    攻撃者に興味がある方は、ロギングセクションを確認してください。

ロギング

ロギングの有効化

デフォルトでは、パフォーマンス上の理由からロギングは無効になっています。有効にするには、ローカルモジュールを開き、以下を etc/di.xml にマージします。

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
ログの場所
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
不正な IP アドレス?

127.0.0.1 や空文字列、CDN の IP など、正しくない IP が記録されている場合、これは Web サーバー、ミドルウェア、またはプロキシサーバーの設定が正しくない ことを意味します。これらの設定を修正しない限り、実際の IP アドレスを特定する方法はありません。

要件

Magento 2.3 または 2.4

PHP バージョンの互換性

バージョン 1.0.0 および 1.1.0 は PHP 8 のみサポート
バージョン 1.2.0(再設計版)は PHP 7 および PHP 8 をサポート

インストール

最新版:
composer require wubinworks/module-cosmic-sting-patch

インストールのヒント:

  • バージョン 1.0.0 および 1.1.0 は composer 経由でインストールする必要があります
  • バージョン 1.2.0 は composer 経由、または直接 app/code にインストールできます

♥

この拡張機能が気に入った場合、または役に立った場合は、このリポジトリに ★スター☆ をお願いします。

こちらもどうぞ:
Magento 2 Patch for CVE-2022-24086, CVE-2022-24087
Magento 2 Enhanced XML Security
Magento 2 Encryption Key Manager CLI
Magento 2 JWT Authentication Patch

Magento 2 Disable Customer Change Email Extension
Magento 2 Disable Customer Extension

ツールをダウンロード