
أداة مساعدة لتدوير وإدارة مفاتيح التشفير في Magento 2. يمكن لضحايا CVE-2024-34102 (المعروف أيضًا باسم Cosmic Sting) استخدامها كرعاية لاحقة.
أداة لتدوير وإدارة مفاتيح التشفير في Magento 2. يمكن لضحايا CVE-2024-34102 (المعروفة باسم Cosmic Sting) استخدامها كرعاية لاحقة.
بعد تطبيق التصحيحات الأمنية، تحتاج إلى إجراء تدوير للمفتاح لحرمان المهاجم تمامًا من وصول WebAPI على مستوى المسؤول (Admin).
إذا لم تتمكن من الترقية أو تطبيق التصحيح المعزول الرسمي، فانظر تصحيحاتنا.
إذا لم يكن أمر تدوير مفتاح التشفير الرسمي php bin/magento encryption:key:change متاحًا، يمكنك استخدام هذه الإضافة، وتوفر هذه الإضافة ميزات أكثر بوصفها "مدير مفاتيح".
توفر هذه الإضافة 3 أوامر.
php bin/magento ww:encryption-key-manager:genkey [-f|--format FORMAT]
مثال:
$ php bin/magento ww:encryption-key-manager:genkey
5f81fe506a1025b8ea439fd49c6fa8e3
php bin/magento ww:ekm:list [--newest]
تلميح: يمكنك استخدام ekm كاختصار لـ encryption-key-manager.
مثال:
$ php bin/magento ww:ekm:list
Encryption key count: 3
39a2f1213e6a942af3cd4f1c2d61528c
fdd862cd41f95e4edaf2636258ce359f
3cd27f0eeae9ffec35681d8aa0faa618
php bin/magento ww:encryption-key-manager:rotate [-k|--key KEY]
تلميح: إذا لم يتم توفير -k|--key، سيتم استخدام مفتاح عشوائي.
مثال:
$ php bin/magento ww:encryption-key-manager:rotate
Encryption key has been rotated successfully.
Encryption keys are stored in `app/etc/env.php`. Caution: do not delete old keys!
بدءًا من الإصدار 2.4.7، تغير تنسيق مفتاح التشفير من hex إلى base64.
مثال على التنسيق الجديد (لاحظ أنه يحتوي على بادئة base64):
base64bDr+HSz4tZ+cjZA89J5RvbZzCfDKWO1iXgDfmqeZL0c=
افتراضيًا، يقوم php bin/magento ww:encryption-key-manager:genkey بتوليد مفتاح متوافق مع إصدار Magento الحالي لديك.
لكن يمكنك فرض التنسيق (لأغراض التطوير)
php bin/magento ww:encryption-key-manager:genkey --format base64
php bin/magento ww:encryption-key-manager:genkey --format hex
مزيد من التفاصيل حول عملية توليد المفتاح موجودة في هذا المنشور.
Magento 2.4
composer require wubinworks/module-encryption-key-manager-cli
إذا أعجبتك هذه الإضافة، يرجى وضع نجمة على هذا المستودع.
تصحيح Magento 2 لـ CVE-2024-34102 (المعروفة باسم Cosmic Sting)