Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-34102 — Adobe Commerce XXE exploit | Kitploit
Ferramentas/GitHubGitHub/eqstlab/cve-2024-34102
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityLearning & EducationLabs & Practice
GitHubeqstlab/cve-2024-34102

CVE-2024-34102

Adobe Commerce XXE exploit

Ver Repositório
4há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-34102

★ Agradecimentos ao @th3gokul, Sanjaith3hacker, Chocapikk pelo código base original. ★

Descrição

CVE-2024-34102 : Vulnerabilidade XXE no Adobe Commerce descrição: As versões 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 e anteriores do Adobe Commerce são afetadas por uma vulnerabilidade de Restrição Imprópria de Referência de Entidade Externa XML ('XXE') que pode resultar em execução arbitrária de código. Um atacante pode explorar esta vulnerabilidade enviando um documento XML manipulado que referencia entidades externas. A exploração deste problema não requer interação do usuário.

Como usar

Clonar com Git

root@kitploit:~
git clone https://github.com/EQSTSeminar/CVE-2024-34102.git
cd CVE-2024-34102

Instalar pacotes

root@kitploit:~
pip install -r requirements.txt

Comando

root@kitploit:~
python CVE-2024-34102.py -u <URL_TO_EXPLOIT> -f <FILE_TO_READ>

Exemplo

root@kitploit:~
python CVE-2024-34102.py https://magento.test -f /etc/hosts

Saída

image

Ambiente Vulnerável Baseado em Docker

Graças à configuração Docker para Magento do markshust, não é difícil criar o ambiente de desenvolvimento vulnerável. https://github.com/markshust/docker-magento

root@kitploit:~
# Create your project directory then go into it:
mkdir /opt/magento
cd $_

# Install some stuff (needed for the script)
sudo apt update
sudo apt install -y bc curl

# Create Composer's directory (to avoid a weird error)
mkdir /var/www/.composer/

# Run this automated one-liner from the directory you want to install your project.
curl -s https://raw.githubusercontent.com/markshust/docker-magento/release/next/lib/onelinesetup | bash -s -- magento.test 2.4.7 community
# Submit credentials when needed.

# Edit hosts file
echo "127.0.0.1 magento.test" >> /etc/hosts

image

PHPSTORM

Você pode depurar seu Magento usando PHPSTORM.

1. Ative seu xdebug através do seguinte comando:

root@kitploit:~
bin/xdebug enable

2. E então configure seu PHPSTORM assim:

image

..E então você pode depurar seu Magento.

Cenário de Ataque

Criar URL de callback (mocky api) -> Ataque XXE cego (CVE-2024-34102) -> Enviar conteúdo do arquivo para a instância do atacante (SSRFUtility) -> Ler a instância do atacante (SSRFUtility)

Aviso Legal

Este repositório não se destina a ser um exploit XXE para CVE-2024-34102. O objetivo deste projeto é ajudar as pessoas a aprender sobre essa vulnerabilidade e, talvez, testar seus próprios aplicativos.

EQST Insight

Publicamos análises de CVE e malware uma vez por mês. Se você estiver interessado, siga os links abaixo para conferir nossas publicações. https://www.skshieldus.com/eng/business/insight.do

Baixar ferramenta