
تصحيح Magento 2 لـ CVE-2022-24086, CVE-2022-24087. يعمل على إصلاح ثغرة تنفيذ الأوامر عن بُعد (RCE) والأخطاء ذات الصلة عن طريق إجراء إفلات عميق لمتغيرات القوالب. إذا لم تتمكن من ترقية Magento أو لا يمكنك تطبيق التصحيحات الرسمية، جرب هذا التصحيح.
تصحيح ماجنتو 2 لثغرات CVE-2022-24086, CVE-2022-24087. يصلح ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) والأخطاء ذات الصلة عن طريق إجراء هروب عميق لمتغيرات القالب. إذا لم تتمكن من ترقية ماجنتو أو لا يمكنك تطبيق التصحيحات الرسمية، جرب هذا التصحيح.
CVE-2022-24086(مع CVE-2022-24087) تم اكتشافها في بداية عام 2022.
المتاجر المتأثرة تحتوي على هذه الثغرة لتنفيذ التعليمات البرمجية عن بُعد (RCE) بدون حل بديل. تم إصدار تصحيحين رسميين منفصلين في فبراير 2022.
ومع ذلك، حتى في أواخر عام 2024، ما زلنا نتلقى استشارات بخصوص هذه المشكلة وتم تحديد أن متاجرهم المخترقة قد تم استغلال هذه الثغرة فيها. تم تنفيذ الهجمات المرصودة عن طريق إدخال سلسلة تحتوي على template directive. عادةً عن طريق استخدام عملية الدفع، والإجراءات التي يمكن أن تؤدي إلى إرسال بريد إلكتروني مع حقول يمكن للمستخدم التحكم فيها، إلخ.
نقوم بإصدار هذا التصحيح بسبب هذا الهجوم الواسع النطاق وبعض المتاجر لا تزال تواجه صعوبات في الترقية إلى الإصدارات غير المتأثرة أو تطبيق التصحيحين الرسميين.
أثناء عمل هذا التصحيح كإضافة، نضع التوافق في الاعتبار. تم اختباره بشكل أساسي على سلسلة ماجنتو 2.4.
على الرغم من أن التوثيق الرسمي يقول "لم يعد بإمكان استدعاء دوال من المتغيرات سواء من توجيه var أو عند استخدامها كمعاملات"، ولكن كما أكدنا، حتى في أحدث إصدار (2.4.7-p3)، لا يزال استدعاء دالة "Getter" على كائن البيانات ودالة getUrl على كائن قالب البريد الإلكتروني (\Magento\Email\Model\AbstractTemplate) مسموحًا به.
يحافظ هذا التصحيح (الإضافة) أيضًا على الميزات المذكورة أعلاه. لذا {{var data_object.something}} و {{var data_object.getSomething()}} كلاهما صحيح ومتكافئ.
مثال getUrl:
{{var this.getUrl($store,'route_id/controller/action',[_query:[param1:$obj.param1,param2:$obj.param2],_nosid:1])}}
باختصار، بعد تثبيت هذه الإضافة:
\Magento\Framework\DataObject أو نسخة منه\Magento\Framework\DataObject ونسخه التابعةgetUrl تعمل فقط على thisتمت إزالة LegacyResolver لإيقاف RCE.
قدّمت "توجيه مؤجل مع توقيع" للقالب الفرعي. لسنا متأكدين مما إذا كان له أي تحسين أمني.
لا يزال يحتوي على خلل غير مُصلح (#39353).
استخدام "هروب عميق لمتغيرات القالب" قبل عملية تصفية القالب. سيتلقى LegacyResolver بيانات المستخدم المهربة فقط وبالتالي يمكن الاحتفاظ به.
ماجنتو 2.3 أو 2.4
composer require wubinworks/module-template-filter-patch
إذا أعجبتك هذه الإضافة أو ساعدتك، يرجى ★نجمة☆ هذا المستودع.