Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-24087 — Exploit de prova de conceito para CVE-2022-24086 e CVE-2022-24087, demonstrando execução remota de código pré-autenticação no Magento/Adobe Commerce via payloads manipulados que contornam a validação de entrada. | Kitploit
Ferramentas/GitHubGitHub/neimar47574/cve-2022-24087
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoDesenvolvimento de Payloads
GitHubneimar47574/cve-2022-24087

CVE-2022-24087

Exploit de prova de conceito para CVE-2022-24086 e CVE-2022-24087, demonstrando execução remota de código pré-autenticação no Magento/Adobe Commerce via payloads manipulados que contornam a validação de entrada.

Ver Repositório
111há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-24087-RCE and CVE-2022-24086-RCE

Descrição da CVE

CVE-2022-24086 and CVE-2022-24087 - vulnerabilidade de validação de entrada incorreta no formulário de contato do Magento Open Source e Adobe Commerce - recebeu uma pontuação CVSS de 9,8 em 10, sendo classificada como um problema de pré-autenticação, o que significa que pode ser explorada sem credenciais.

Versões vulneráveis:

Magento Open Source / Adobe Commerce - 2.3.3-p1 - 2.3.4

Magento Open Source / Adobe Commerce - 2.3.4-p2 - 2.4.2-p2

Magento Open Source / Adobe Commerce - 2.4.3 - 2.4.3-p1

Análise

A CVE-2022-24086 foi uma vulnerabilidade crítica de segurança zero-day que afetou lojas Magento. A vulnerabilidade foi relatada em ataques limitados. Outra falha, a CVE-2022-24087, tem o mesmo nível de gravidade e vetor de ataque semelhante.

Após algumas pesquisas, não encontrei nenhum PoC legítimo e funcional para demonstrar a gravidade dessa falha da Adobe e decidi criar o meu. Ao fazer engenharia reversa dos patches oficiais e não oficiais, descobri que em /app/code/Magento/Email/Model/Template/Filter.php a entrada não era limpa corretamente e, devido à incapacidade da plataforma de reconhecer uma combinação de tipos de caracteres durante a validação do formulário, sequências prejudiciais podem causar estragos sem impedimento, permitindo ignorar os métodos de validação de entrada normalmente usados para higienizar tipos de entrada indesejados. Isso abre a possibilidade de ataques de injeção de objetos SQL e PHP no Magento, que podem adicionar entradas indesejadas no banco de dados ou permitir a execução remota de código.

Algumas partes do código adicionado nos patches oficiais (MDVA-43395) que nos levaram ao PoC:

PoC da CVE-2022-24086 e PoC da CVE-2022-24087

O que precisamos fazer é criar um payload sofisticado para enviar via POST:

Baixar ferramenta