Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
magento2-cosmic-sting-patch — Magento 2 확장 프로그램 형태의 대체 솔루션으로, XXE 취약점 CVE-2024-34102(일명 Cosmic Sting)를 수정합니다. Magento 업그레이드가 불가능하거나 공식 패치를 적용할 수 없는 경우 이 확장을 시도해 보세요. | Kitploit
도구/GitHubGitHub/wubinworks/magento2-cosmic-sting-patch
Encryption/Decryption ToolsVulnerability AnalysisWeb SecurityMisconfigurationLearning & EducationLog Analysis
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

Magento 2 확장 프로그램 형태의 대체 솔루션으로, XXE 취약점 CVE-2024-34102(일명 Cosmic Sting)를 수정합니다. Magento 업그레이드가 불가능하거나 공식 패치를 적용할 수 없는 경우 이 확장을 시도해 보세요.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트
11년 전아직 검토되지 않음

Magento 2 CVE-2024-34102(일명 Cosmic Sting) 패치

Magento 2 확장 모듈로 XXE 취약점 CVE-2024-34102(일명 Cosmic Sting)를 수정하는 대체 솔루션입니다. Magento를 업그레이드할 수 없거나 공식 패치를 적용할 수 없는 경우 이 패치를 시도해 보세요.

이 취약점을 수정하지 않으면 공격자가 RCE를 실행할 수 있습니다. 실제 공격 사례를 이미 확인했습니다.

Magento 2 CVE-2024-34102(일명 Cosmic Sting) 패치

CVE-2024-34102 영향을 받는 Magento 버전(2.3부터)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

배경

CVE-2024-34102(일명 Cosmic Sting)는 XXE 취약점으로 확인되었으며, 세부 정보는 2024년 6월에 공개되었습니다. 이 취약점을 악용하면 공격자가 서버에서 중요한 설정 파일을 읽을 수 있습니다.
일반적으로 공격자는 env.php에서 암호화 키를 추출합니다.

해킹된 대부분의 서버에서 다음과 같은 현상 중 하나 이상이 관찰되었습니다.

  • 가짜 토큰을 사용한 관리자 수준 WebAPI 접근
  • 가짜 주문
  • 알 수 없는 관리자 계정 생성
  • 백도어
  • Magento 코어 파일 변조
  • 판매 데이터를 탈취하는 PHP 스크립트
  • CMS 페이지에 악성 JavaScript를 주입하여 신용카드 정보 탈취
  • 그리고 그 외 더 많을 수 있음

"정확히 어떻게 작동하는지" 알고 싶다면, 취약점을 분석하고 수정하는 매우 상세한 블로그 게시물이 있습니다.

2차 피해(매우 중요)

가짜 관리자 토큰

공격자는 탈취한 암호화 키를 사용하여 가짜 관리자 토큰을 만들 수 있습니다. 가짜 관리자 토큰을 사용하면 공격자는 가짜 주문 생성, CMS 블록을 수정하여 악성 JavaScript 주입 등 관리자 수준의 작업을 수행할 수 있습니다.

CVE-2024-2961과 연계

XXE가 이제 RCE가 됩니다.

CVE-2024-34102를 통해 서버에서 임의의 파일을 읽을 수 있게 되었으므로, 공격자는 이를 glibc에서 발견된 버그(CVE-2024-2961)와 결합하여 서버에서 모든 명령을 실행할 수 있습니다. 실제 사례로 여러 백도어가 다운로드되어 설치된 것을 경험했습니다.
glibc 버그는 glibc 버전 <= 2.3.9에 존재합니다.

glibc 버전 확인 명령어
root@kitploit:~
ldd --version | grep -i 'libc'

수정 방법은?

주요 취약점 CVE-2024-34102 수정

다음 3가지 방법이 있습니다.

  • Magento를 영향받지 않는 버전(가급적 최신 버전)으로 업그레이드
  • 공식 격리 패치 적용
  • 이 확장 모듈 설치

위 단계를 완료한 후에도 "2차 피해"를 수정해야 합니다.

암호화 키 교체

이 단계는 생성된 가짜 토큰을 무효화하여 공격자의 WebAPI 접근을 완전히 차단합니다.
암호화 키가 유출되었는지 확실하지 않은 경우 이 단계를 수행하십시오.

추가 정보

일부 Magento 2.4 버전에는 키 교체를 수행하기 전에 패치를 적용해야 하는 버그가 있습니다.

암호화 키를 교체하는 방법은?

대체 암호화 키 교체 도구

새로운 Magento 암호화 키 형식

glibc 버그 수정(강력 권장)

glibc를 2.40 이상으로 업데이트하여 CVE-2024-2961을 수정하십시오.

서버를 재부팅하는 것을 잊지 마십시오.

기능

이 확장 모듈은

  • CVE-2024-34102를 수정합니다(공식 보안 스캔 도구 통과 가능)
  • 버전 1.2.0의 새로운 기능: Who Attacked My Site
    공격자에 관심이 있는 분은 로깅 섹션을 확인하십시오.

로깅

로깅 활성화

기본적으로 성능을 고려하여 로깅은 비활성화되어 있습니다. 활성화하려면 로컬 모듈을 열고 다음을 etc/di.xml에 병합하십시오.

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
로그 위치
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
IP 주소가 올바르지 않습니까?

IP가 127.0.0.1, 빈 문자열 또는 CDN의 IP로 잘못 표시된다면, 웹 서버, 미들웨어 및/또는 프록시 서버의 설정이 올바르지 않음을 의미합니다. 이러한 설정을 수정하지 않으면 실제 IP 주소를 알 수 있는 방법이 없습니다.

요구 사항

Magento 2.3 또는 2.4

PHP 버전 호환성

버전 1.0.0 및 1.1.0은 PHP 8만 지원
버전 1.2.0(재설계됨)은 PHP 7 및 PHP 8 지원

설치

최신 버전:
composer require wubinworks/module-cosmic-sting-patch

설치 팁:

  • 버전 1.0.0 및 1.1.0은 composer를 통해 설치해야 합니다.
  • 버전 1.2.0은 composer를 통해 또는 app/code에 직접 설치할 수 있습니다.

♥

이 확장 모듈이 마음에 드셨거나 도움이 되셨다면, 이 저장소에 ★별표☆를 눌러 주세요.

다음도 좋아하실 수 있습니다:
Magento 2 CVE-2022-24086, CVE-2022-24087 패치
Magento 2 향상된 XML 보안
Magento 2 암호화 키 관리자 CLI
Magento 2 JWT 인증 패치

Magento 2 고객 이메일 변경 비활성화 확장 모듈
Magento 2 고객 비활성화 확장 모듈

도구 다운로드