CVE-2024-34102
XXE pode expor a crypt key e outros segredos, concedendo acesso total de administrador
- Publicado
- 13 de jun. de 2024
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- adobe
- Evidência observada
- 17 de jul. de 2024
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Adobe Commerce versões 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 e anteriores são afetadas por uma vulnerabilidade de Improper Restriction of XML External Entity Reference ('XXE') que pode resultar em execução arbitrária de código. Um atacante pode explorar essa vulnerabilidade enviando um documento XML especialmente criado que faz referência a entidades externas. A exploração deste problema não requer interação do usuário.
Fontes
19CVE-2024-34102 (Magento XXE)
Prova de conceito para CVE-2024-34102 explorando XXE não autenticado no Magento e bypass de WAF, enviando uma solicitação maliciosa ao endpoint estimate-shipping-methods e retornando um callback HTTP para o webhook do atacante.
- CVE-2024-34102Exploit
POC para CVE-2024-34102. Um problema de injeção de entidade XML pré-autenticação no Magento / Adobe Commerce.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.