Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
magento2-cosmic-sting-patch — 一个替代方案(作为Magento 2扩展)来修复XXE漏洞CVE-2024-34102(又名Cosmic Sting)。如果你无法升级Magento或无法应用官方补丁,试试这个。 | Kitploit
工具/GitHubGitHub/wubinworks/magento2-cosmic-sting-patch
加密/解密工具漏洞分析Web安全错误配置学习与教育日志分析
GitHubwubinworks/magento2-cosmic-sting-patch

magento2-cosmic-sting-patch

一个替代方案(作为Magento 2扩展)来修复XXE漏洞CVE-2024-34102(又名Cosmic Sting)。如果你无法升级Magento或无法应用官方补丁,试试这个。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库网站
11年前尚未审核

Magento 2 CVE-2024-34102(又名Cosmic Sting)补丁

一个替代解决方案(作为Magento 2扩展),用于修复XXE漏洞CVE-2024-34102(又名Cosmic Sting)。如果您无法升级Magento或无法应用官方补丁,请尝试这个。

如果您不修复此漏洞,攻击者可能实现远程代码执行(RCE)。我们已观察到真实世界的攻击。

Magento 2 CVE-2024-34102(又名Cosmic Sting)补丁

CVE-2024-34102 受影响Magento版本(从2.3开始)

2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7

背景

CVE-2024-34102(又名Cosmic Sting)被确定为XXE漏洞,详细信息于2024年6月发布。通过利用此漏洞,攻击者可以读取服务器上的机密和重要配置文件。
通常,攻击者会提取env.php中的加密密钥。

在被入侵的大多数服务器上,我们观察到以下一种或多种情况:

  • 使用伪造令牌的管理员级别WebAPI访问
  • 伪造订单
  • 创建了未知的管理员账户
  • 后门
  • Magento核心文件被修改
  • 窃取销售数据的PHP脚本
  • 在CMS页面中注入恶意Javascript以窃取信用卡信息
  • 可能还有更多

如果您想知道“它究竟如何工作”,我们有非常详细的博客文章来分析和修复该漏洞。

次生灾害(非常重要)

伪造的管理员令牌

攻击者可以使用窃取的加密密钥制作伪造的管理员令牌。利用伪造的管理员令牌,攻击者能够执行管理员级别的操作,例如创建伪造订单、修改CMS块以注入恶意Javascript等。

与CVE-2024-2961链式利用

XXE现在就是RCE。

由于CVE-2024-34102允许读取服务器上的任意文件,攻击者现在可以将其与在glibc中发现的一个错误(CVE-2024-2961)组合,以在服务器上运行任何命令。我们经历的一个真实案例是多个后门被下载并安装。
该glibc错误存在于glibc版本 <= 2.3.9

通过运行以下命令检查glibc版本
root@kitploit:~
ldd --version | grep -i 'libc'

如何修复?

修复主漏洞CVE-2024-34102

有3种可用方法:

  • 将Magento升级到不受影响的版本(最好是最新版本)
  • 应用官方独立补丁
  • 安装此扩展

注意:完成上述步骤后,您仍需修复“次生灾害”。

轮换加密密钥

此步骤会使伪造的令牌失效,从而完全拒绝攻击者的WebAPI访问。
如果您不确定加密密钥是否已泄露,请执行此步骤。

附加信息

某些Magento 2.4版本存在一个错误,需要先应用一个补丁才能执行密钥轮换。

如何轮换加密密钥?

替代的加密密钥轮换工具

新的Magento加密密钥格式

修复glibc错误(强烈建议)

将glibc更新到 >= 2.40 以修复CVE-2024-2961。

别忘了重启服务器。

功能

此扩展

  • 修复CVE-2024-34102(能通过官方安全扫描工具)
  • 1.2.0版本新功能:谁攻击了我的网站
    对于对攻击者感兴趣的人,请查看日志记录部分。

日志记录

启用日志记录

默认情况下,为性能考虑,日志记录是禁用的。要启用,请打开本地模块并将以下内容合并到etc/di.xml中。

root@kitploit:~
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
    <type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
        <arguments>
            <argument name="loggerConfig" xsi:type="array">
                <item name="ip" xsi:type="array">
                    <item name="enabled" xsi:type="boolean">true</item>
                </item>
            </argument>
        </arguments>
    </type>
</config>
日志位置
root@kitploit:~
<magento_root>/var/log/wubinworks_cve-2024-34102.log
IP地址不正确?

如果您获得不正确的IP,例如127.0.0.1、空字符串或CDN的IP,这意味着您的Web服务器、中间件和/或代理服务器设置不正确。不修复这些不正确的设置,就没有办法获得真实IP地址。

要求

Magento 2.3 或 2.4

PHP版本兼容性

1.0.0和1.1.0版本仅支持PHP 8
1.2.0版本(重新设计)支持PHP 7和PHP 8

安装

最新版本:
composer require wubinworks/module-cosmic-sting-patch

安装提示:

  • 1.0.0和1.1.0版本必须通过composer安装
  • 1.2.0版本可以通过composer安装或直接安装到app/code

♥

如果您喜欢此扩展或它帮助了您,请★star☆此仓库。

您可能还喜欢:
Magento 2 针对 CVE-2022-24086, CVE-2022-24087 的补丁
Magento 2 增强 XML 安全
Magento 2 加密密钥管理 CLI
Magento 2 JWT 认证补丁

Magento 2 禁用客户更改电子邮件扩展
Magento 2 禁用客户扩展

下载工具