Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
magento2-cosmic-sting-patch — Альтернативное решение (в виде расширения для Magento 2) для устранения уязвимости XXE CVE-2024-34102 (также известной как Cosmic Sting). Если вы не можете обновить Magento или применить официальный патч, попробуйте это. | Kitploit
Инструменты/GitHubGitHub/wubinworks
/
magento2-cosmic-sting-patch
Инструменты шифрования/дешифрованияАнализ уязвимостейВеб-безопасностьНеправильная КонфигурацияОбучение и ОбразованиеАнализ Журналов
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

Альтернативное решение (в виде расширения для Magento 2) для устранения уязвимости XXE CVE-2024-34102 (также известной как Cosmic Sting). Если вы не можете обновить Magento или применить официальный патч, попробуйте это.

РепозиторийСайт
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Патч Magento 2 для CVE-2024-34102 (также известной как Cosmic Sting)

Альтернативное решение (в виде расширения Magento 2) для устранения XXE-уязвимости CVE-2024-34102 (также известной как Cosmic Sting). Если вы не можете обновить Magento или применить официальный патч, попробуйте это.

Если вы не устраните эту уязвимость, злоумышленник сможет выполнить код (RCE). Мы уже наблюдали реальные атаки.

Патч Magento 2 для CVE-2024-34102 (также известной как Cosmic Sting)

Версии Magento, затронутые CVE-2024-34102 (начиная с 2.3)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

Предыстория

CVE-2024-34102 (также известная как Cosmic Sting) была идентифицирована как XXE-уязвимость, и подробности были опубликованы в июне 2024 года. Эксплуатируя эту уязвимость, злоумышленник может читать секретные и важные конфигурационные файлы на сервере.
Как правило, злоумышленник извлекает ключи шифрования из env.php.

На большинстве взломанных серверов мы наблюдали одно или несколько из следующего:

  • Доступ к WebAPI на уровне администратора с поддельным токеном
  • Поддельные заказы
  • Создание неизвестных учётных записей администратора
  • Бэкдоры
  • Изменение файлов ядра Magento
  • PHP-скрипт, похищающий данные о продажах
  • Внедрение вредоносного JavaScript на страницы CMS для кражи данных кредитных карт
  • И, возможно, не только это

Если вы хотите узнать "Как именно это работает", у нас есть очень подробные статьи в блоге, которые изучают и устраняют эту уязвимость.

Вторичные катастрофы (очень важно)

Поддельный токен администратора

Злоумышленник может создать поддельный токен администратора, используя украденный ключ шифрования. С помощью поддельного токена администратора злоумышленник может выполнять действия уровня администратора, такие как создание поддельных заказов, изменение CMS-блоков для внедрения вредоносного JavaScript и многое другое.

В связке с CVE-2024-2961

XXE-уязвимости теперь становятся RCE.

Поскольку CVE-2024-34102 позволяет читать произвольные файлы на сервере, злоумышленник может скомбинировать её с ошибкой (CVE-2024-2961), обнаруженной в glibc, чтобы выполнять любые команды на сервере. В одном реальном случае, с которым мы столкнулись, было загружено и установлено несколько бэкдоров.
Ошибка glibc присутствует в версии glibc <= 2.3.9

Проверьте версию glibc, выполнив
root@kitploit:~
ldd --version | grep -i 'libc'

Как исправить?

Устраните основную уязвимость CVE-2024-34102

Доступно 3 способа:

  • Обновите Magento до незатронутой версии (желательно до последней)
  • Примените официальный изолированный патч
  • Установите это расширение

Обратите внимание: после выполнения вышеуказанного шага вам всё равно необходимо устранить «Вторичные катастрофы».

Смените ключ шифрования

Этот шаг аннулирует созданные поддельные токены, полностью блокируя доступ злоумышленника к WebAPI.
Если вы не уверены, произошла ли утечка ключей шифрования, выполните этот шаг.

Дополнительная информация

В некоторых версиях Magento 2.4 есть ошибка, из-за которой перед сменой ключа необходимо применить патч.

Как сменить ключ шифрования?

Альтернативный инструмент для смены ключа шифрования

Новый формат ключа шифрования Magento

Исправьте ошибку glibc (настоятельно рекомендуется)

Обновите glibc до версии >= 2.40, чтобы исправить CVE-2024-2961.

Не забудьте перезагрузить сервер.

Возможности

Это расширение

  • Устраняет CVE-2024-34102 (проходит официальный инструмент проверки безопасности)
  • Новая функция версии 1.2.0: Кто атаковал мой сайт
    Для тех, кому интересно узнать о злоумышленнике, смотрите раздел Логирование.

Логирование

Включение логирования

По умолчанию логирование отключено для повышения производительности. Чтобы включить его, откройте локальный модуль и объедините следующее с etc/di.xml.

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
Расположение лог-файла
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Неверный IP-адрес?

Если вы получили неверный IP, например 127.0.0.1, пустую строку или IP-адрес CDN, это означает, что настройки вашего веб-сервера, промежуточного ПО и/или прокси-сервера некорректны. Невозможно определить реальный IP-адрес, не исправив эти некорректные настройки.

Требования

Magento 2.3 или 2.4

Совместимость с версиями PHP

Версии 1.0.0 и 1.1.0 поддерживают только PHP 8
Версия 1.2.0 (переработанная) поддерживает PHP 7 и PHP 8

Установка

Последняя версия:
composer require wubinworks/module-cosmic-sting-patch

Советы по установке:

  • Версии 1.0.0 и 1.1.0 должны устанавливаться через composer
  • Версию 1.2.0 можно установить через composer или напрямую в app/code

♥

Если вам нравится это расширение или оно вам помогло, пожалуйста, поставьте ★звезду☆ этому репозиторию.

Вам также может понравиться:
Патч Magento 2 для CVE-2022-24086, CVE-2022-24087
Расширенная защита XML для Magento 2
CLI для управления ключами шифрования Magento 2
Патч JWT-аутентификации для Magento 2

Расширение Magento 2 для отключения смены электронной почты клиентом
Расширение Magento 2 для отключения клиента

Скачать инструмент