
Dieses Repository enthält mögliche Sicherheitspatches für die Magento APSB22-48 und CVE-2022-35698 Sicherheitslücke.
Offizielle Magento-Patches wurden veröffentlicht: Magento Docs Diese Patches adressieren die gleichen Sicherheitsprobleme wie dieses Repository. Allerdings haben wir einige Fehlerbehebungen für ältere Magento-Versionen hinzugefügt.
Dieses Repository enthält Magento 2 Patch-Dateien für die kürzlich am 12.10.2022 gefundenen Sicherheitsprobleme. Die Patch-Dateien zielen darauf ab, die Schwachstellen CVE-2022-35698 und CVE-2022-35689 zu beheben.
Es gibt nicht viele Informationen über die genaue Korrektur, die in den neu veröffentlichten Patch-Versionen von Magento veröffentlicht wurde. Um diese Patch-Dateien zu erstellen, haben wir unser Bestes gegeben, um den 2.4.4-p1...2.4.4-p2-Diff zu untersuchen und die möglichen Sicherheitskorrekturen zu extrahieren, die in den Magento-Template-Direktiven zu liegen scheinen.
Derzeit wendet der Patch nur einige Korrekturen im Magento/Framework/Filter-Namespace an, die aus dem folgenden Commit extrahiert wurden: Patch Commit
Laut den neu veröffentlichten Magento-Patches deckt dies das aktuelle Sicherheitsproblem ab.
Der magento/module-customer-Patch wendet eine Korrektur auf die Webapi für die Kundenerstellung und den Kundenbestätigungs-Controller an.
id-POST-Parameter in einen Integer umwandelt.Der magento/framework-Patch wendet eine Korrektur auf die CMS-Template-Direktivenanalyse an, es wird eine Signatur hinzugefügt und eine Tiefenprüfung.
Wir glauben, dass die Ursache Probleme mit verschachtelten CMS-Direktiven in Magento 2 und die Offenlegung bestimmter Kundendaten für einen XSS-Angriff sein könnten.
Verwenden Sie ein Paket wie cweagans/composer-patches oder vaimo/composer-patches, um die richtige Patch-Datei auf Ihren Magento-Shop anzuwenden.
Die Patches sind auf die Pakete magento/framework und magento/module-customer anzuwenden.
Die richtige Patch-Datei befindet sich im Ordner, der Ihrer Magento 2-Version entspricht.
Stellen Sie sicher, dass Sie den E-Mail-, Kunden- und Framework-Patch einschließen. Der E-Mail-Patch behebt eine Änderung, die durch den Sicherheitspatch eingeführt wurde und die E-Mail-Vorlagen-Betreffzeilen beschädigen kann.
Der Patch ändert die Art und Weise, wie Template-Direktiven analysiert werden. Dies kann bestimmte CMS-Seiten beschädigen, bei denen der Inhalt in eine Magento 2-Übersetzung __() verschachtelt ist.
Wenn einer dieser Inhaltsgenerierungsfehler auftritt, entfernen Sie unbedingt den redundanten __()-Aufruf in Ihrem Code.
Fühlen Sie sich frei, fehlende Patch-Dateien für Ihre Magento 2-Version zu erstellen und einen Pull Request zu erstellen!