Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
magento2-cosmic-sting-patch — Uma solução alternativa (como uma extensão do Magento 2) para corrigir a vulnerabilidade XXE CVE-2024-34102 (também conhecida como Cosmic Sting). Se você não puder atualizar o Magento ou não puder aplicar o patch oficial, experimente este. | Kitploit
Ferramentas/GitHubGitHub/wubinworks/magento2-cosmic-sting-patch
Ferramentas de Criptografia/DescriptografiaAnálise de VulnerabilidadesSegurança WebConfiguração IncorretaAprendizado e EducaçãoAnálise de Logs
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

Uma solução alternativa (como uma extensão do Magento 2) para corrigir a vulnerabilidade XXE CVE-2024-34102 (também conhecida como Cosmic Sting). Se você não puder atualizar o Magento ou não puder aplicar o patch oficial, experimente este.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite
1há 1 anoAinda não revisado

Patch do Magento 2 para CVE-2024-34102(também conhecido como Cosmic Sting)

Uma solução alternativa (como extensão do Magento 2) para corrigir a vulnerabilidade XXE CVE-2024-34102 (também conhecida como Cosmic Sting). Se não puder atualizar o Magento ou não puder aplicar o patch oficial, experimente esta.

Se você não corrigir esta vulnerabilidade, o invasor pode executar RCE. Já observamos ataques no mundo real.

Magento 2 CVE-2024-34102(aka Cosmic Sting) Patch

Versões do Magento afetadas pelo CVE-2024-34102 (a partir da 2.3)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

Contexto

CVE-2024-34102 (também conhecido como Cosmic Sting) foi identificado como uma vulnerabilidade XXE e os detalhes foram publicados em junho de 2024. Ao explorar esta vulnerabilidade, o invasor pode ler arquivos de configuração secretos e importantes no servidor.
Normalmente, o invasor extrairá chaves de criptografia em env.php.

Na maioria dos servidores hackeados, observamos um ou mais dos seguintes:

  • Acesso WebAPI de nível Admin com token falso
  • Pedidos falsos
  • Contas de Admin desconhecidas criadas
  • Backdoors
  • Arquivos principais do Magento modificados
  • Script PHP que rouba dados de vendas
  • Injetar JavaScript malicioso em páginas CMS para roubar cartões de crédito
  • E talvez mais

Se você quiser saber "Como exatamente funciona", temos posts de blog muito detalhados que examinam e corrigem a vulnerabilidade.

Desastres Secundários (Muito Importante)

Token de Admin Falso

O invasor pode criar um Token de Admin falso usando a chave de criptografia roubada. Com o Token de Admin falso, o invasor é capaz de realizar ações de nível Admin, como criar pedidos falsos, modificar Bloco CMS para injetar JavaScript malicioso e mais.

Encadeado com CVE-2024-2961

XXEs agora são RCEs.

Como o CVE-2024-34102 permite a capacidade de ler arquivos arbitrários no servidor, o invasor pode agora combiná-lo com um bug (CVE-2024-2961) descoberto no glibc para executar qualquer comando no servidor. Um caso real que experimentamos foi que múltiplos backdoors foram baixados e instalados.
O bug do glibc existe na versão do glibc <= 2.3.9

Verifique a versão do glibc executando
root@kitploit:~
ldd --version | grep -i 'libc'

Como corrigir?

Corrigir a Vulnerabilidade Principal CVE-2024-34102

Existem 3 Maneiras Disponíveis:

  • Atualizar o Magento para uma versão não afetada (preferencialmente a versão mais recente)
  • Aplicar o patch isolado oficial
  • Instalar esta extensão

Nota: você ainda precisa corrigir os "Desastres Secundários" após concluir a etapa acima.

Rotacionar Chave de Criptografia

Esta etapa invalida tokens falsos criados para negar completamente o acesso WebAPI ao invasor.
Se você não tem certeza se as chaves de criptografia foram vazadas ou não, faça esta etapa.

Informações Adicionais

Algumas versões do Magento 2.4 têm um bug que exige que você aplique um patch antes de realizar a rotação da chave.

Como rotacionar a chave de criptografia?

Ferramenta Alternativa de Rotação de Chave de Criptografia

Novo formato de chave de criptografia do Magento

Corrigir o Bug do glibc (Altamente Recomendado)

Atualize o glibc para >= 2.40 para corrigir o CVE-2024-2961.

Não se esqueça de reiniciar o servidor.

Funcionalidade

Esta extensão

  • Corrige o CVE-2024-34102 (Pode passar na Ferramenta de Verificação de Segurança Oficial)
  • Versão 1.2.0 nova funcionalidade: Quem Atacou Meu Site
    Para aqueles interessados no invasor, verifique a seção Registro de Log.

Registro de Log

Habilitar Registro de Log

Por padrão, o registro de log está desabilitado por questões de desempenho. Para habilitar, abra um módulo local e mescle o seguinte ao etc/di.xml.

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
Localização do Log
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Endereço IP Incorreto?

Se você obteve um IP incorreto como 127.0.0.1, string vazia ou um IP de CDN, isso significa que seu servidor web, middleware e/ou servidor proxy têm configurações incorretas. Não há como determinar o endereço IP real sem corrigir essas configurações incorretas.

Requisitos

Magento 2.3 ou 2.4

Compatibilidade de Versão PHP

As versões 1.0.0 e 1.1.0 suportam apenas PHP 8
A versão 1.2.0 (reprojetada) suporta PHP 7 e PHP 8

Instalação

Mais recente:
composer require wubinworks/module-cosmic-sting-patch

Dicas de Instalação:

  • As versões 1.0.0 e 1.1.0 devem ser instaladas via composer
  • A versão 1.2.0 pode ser instalada via composer ou diretamente em app/code

♥

Se você gostou desta extensão ou esta extensão ajudou você, por favor, ★dê uma estrela☆ neste repositório.

Você também pode gostar:
Patch do Magento 2 para CVE-2022-24086, CVE-2022-24087
Segurança XML Aprimorada do Magento 2
Gerenciador de Chave de Criptografia do Magento 2 CLI
Patch de Autenticação JWT do Magento 2

Extensão Desabilitar Alteração de E-mail do Cliente do Magento 2
Extensão Desabilitar Cliente do Magento 2

Baixar ferramenta