
حل بديل (كإضافة Magento 2) لإصلاح ثغرة XXE CVE-2024-34102 (المعروفة باسم Cosmic Sting). إذا لم تتمكن من ترقية Magento أو لا يمكنك تطبيق التصحيح الرسمي، جرب هذا.
حل بديل (كإضافة Magento 2) لإصلاح ثغرة XXE CVE-2024-34102 (المعروفة بـ Cosmic Sting). إذا لم تتمكن من ترقية Magento أو تطبيق التصحيح الرسمي، جرب هذا.
إذا لم تقم بإصلاح هذه الثغرة، يمكن للمهاجم تنفيذ أوامر عن بُعد (RCE). لقد شهدنا بالفعل هجمات في العالم الحقيقي.
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102 (المعروف بـ Cosmic Sting) تم تحديده كـ ثغرة XXE ونُشرت التفاصيل في يونيو 2024. من خلال استغلال هذه الثغرة، يمكن للمهاجم قراءة ملفات التكوين السرية والهامة على الخادم.
عادةً، سيقوم المهاجم باستخراج مفاتيح التشفير في env.php.
في معظم الخوادم المخترقة، لاحظنا واحدًا أو أكثر مما يلي:
إذا كنت تريد معرفة "كيف تعمل بالضبط"، لدينا منشورات مدونة مفصلة جدًا تفحص و تصلح الثغرة.
يمكن للمهاجم إنشاء رمز مسؤول مزيف باستخدام مفتاح التشفير المسروق. باستخدام رمز المسؤول المزيف، يمكن للمهاجم تنفيذ إجراءات على مستوى المسؤول مثل إنشاء طلبات مزيفة، تعديل كتلة CMS لحقن جافا سكريبت ضارة والمزيد.
أصبحت XXEs الآن RCEs.
بما أن CVE-2024-34102 تمكن من قراءة أي ملف على الخادم، يمكن للمهاجم الآن دمجها مع خلل (CVE-2024-2961) تم اكتشافه في glibc لتنفيذ أي أمر على الخادم. إحدى الحالات الحقيقية التي واجهناها هي أن عدة أبواب خلفية تم تنزيلها وتثبيتها.
الخلل في glibc موجود في الإصدار <= 2.3.9
glibc عن طريق تشغيلldd --version | grep -i 'libc'
هناك 3 طرق متاحة:
ملاحظة: لا يزال يتعين عليك إصلاح "الكوارث الثانوية" بعد إكمال الخطوة أعلاه.
هذه الخطوة تبطل الرموز المزيفة المصنوعة لمنع وصول WebAPI تمامًا من المهاجم.
إذا كنت غير متأكد مما إذا كانت مفاتيح التشفير قد تم تسريبها أم لا، قم بهذه الخطوة.
تحتوي بعض إصدارات Magento 2.4 على خلل يتطلب منك تطبيق تصحيح قبل إجراء تدوير المفتاح.
أداة تدوير مفتاح التشفير البديلة
تنسيق مفتاح التشفير الجديد في Magento
glibc (موصى به بشدة)قم بتحديث glibc إلى >= 2.40 لإصلاح CVE-2024-2961.
لا تنس إعادة تشغيل الخادم.
هذه الإضافة
افتراضيًا، يتم تعطيل التسجيل لأسباب تتعلق بالأداء. لتمكينه، افتح وحدة محلية وادمج ما يلي إلى etc/di.xml.
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
إذا حصلت على عنوان IP غير صحيح مثل 127.0.0.1 أو سلسلة فارغة أو عنوان IP لشبكة CDN، فهذا يعني أن خادم الويب، الوسيطة، و/أو خادم الوكيل لديك إعدادات غير صحيحة. لا توجد طريقة لمعرفة عنوان IP الحقيقي دون إصلاح تلك الإعدادات غير الصحيحة.
Magento 2.3 أو 2.4
الإصداران 1.0.0 و 1.1.0 يدعمان PHP 8 فقط
الإصدار 1.2.0 (معاد تصميمه) يدعم PHP 7 و PHP 8
الأحدث:
composer require wubinworks/module-cosmic-sting-patch
نصائح التثبيت:
composercomposer أو مباشرة إلى app/codeإذا أعجبتك هذه الإضافة أو ساعدتك، يرجى ★تحديد نجمة★ لهذا المستودع.
قد يعجبك أيضًا:
تصحيح Magento 2 لـ CVE-2022-24086, CVE-2022-24087
أمان XML المحسن لـ Magento 2
مدير مفتاح التشفير CLI لـ Magento 2
تصحيح مصادقة JWT لـ Magento 2
إضافة تعطيل تغيير البريد الإلكتروني للعميل في Magento 2
إضافة تعطيل العميل في Magento 2