
Eine alternative Lösung (als Magento-2-Erweiterung) zur Behebung der XXE-Schwachstelle CVE-2024-34102 (auch bekannt als Cosmic Sting). Wenn Sie Magento nicht aktualisieren oder den offiziellen Patch nicht anwenden können, probieren Sie diese Lösung aus.
Eine alternative Lösung (als Magento-2-Erweiterung) zur Behebung der XXE-Schwachstelle CVE-2024-34102 (auch bekannt als Cosmic Sting). Wenn du Magento nicht aktualisieren oder den offiziellen Patch nicht anwenden kannst, probiere diese Lösung aus.
Wenn du diese Schwachstelle nicht behebst, kann der Angreifer eine RCE durchführen. Wir haben bereits reale Angriffe beobachtet.
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102 (auch bekannt als Cosmic Sting) wurde als XXE-Schwachstelle identifiziert, und die Details wurden im Juni 2024 veröffentlicht. Durch die Ausnutzung dieser Schwachstelle kann der Angreifer geheime und wichtige Konfigurationsdateien auf dem Server lesen.
In der Regel extrahiert der Angreifer die Verschlüsselungsschlüssel aus env.php.
Auf den meisten gehackten Servern haben wir eines oder mehrere der Folgenden beobachtet:
Wenn du wissen möchtest, „Wie genau es funktioniert", haben wir sehr detaillierte Blogbeiträge, die die Schwachstelle untersuchen und beheben.
Der Angreifer kann mithilfe des gestohlenen Verschlüsselungsschlüssels ein gefälschtes Admin-Token erstellen. Mit dem gefälschten Admin-Token kann der Angreifer Aktionen auf Admin-Ebene ausführen, wie das Erstellen gefälschter Bestellungen, das Ändern von CMS-Blöcken zum Injizieren von bösartigem Javascript und mehr.
Aus XXEs werden jetzt RCEs.
Da CVE-2024-34102 das Lesen beliebiger Dateien auf dem Server ermöglicht, kann der Angreifer dies nun mit einem in glibc entdeckten Fehler (CVE-2024-2961) kombinieren, um beliebige Befehle auf dem Server auszuführen. Ein realer Fall, den wir erlebt haben, war, dass mehrere Backdoors heruntergeladen und installiert wurden.
Der glibc-Fehler existiert in glibc-Version <= 2.3.9
glibc-Version mit folgendem Befehl prüfenldd --version | grep -i 'libc'
Es gibt 3 verfügbare Möglichkeiten:
Hinweis: Du musst nach Abschluss des obigen Schritts weiterhin die „Folgekatastrophen" beheben.
Dieser Schritt macht erstellte gefälschte Token ungültig, um dem Angreifer den WebAPI-Zugriff vollständig zu verweigern.
Wenn du dir nicht sicher bist, ob Verschlüsselungsschlüssel geleakt wurden oder nicht, führe diesen Schritt durch.
Einige Magento-2.4-Versionen haben einen Fehler; du musst einen Patch anwenden, bevor du die Schlüsselrotation durchführst.
Wie rotiert man den Verschlüsselungsschlüssel?
Alternatives Tool zur Rotation des Verschlüsselungsschlüssels
Neues Magento-Verschlüsselungsschlüsselformat
glibc-Fehler beheben (stark empfohlen)Aktualisiere glibc auf >= 2.40, um CVE-2024-2961 zu beheben.
Vergiss nicht, den Server neu zu starten.
Diese Erweiterung
Standardmäßig ist das Logging aus Leistungsgründen deaktiviert. Um es zu aktivieren, öffne ein lokales Modul und füge Folgendes in etc/di.xml ein.
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Wenn du eine falsche IP wie 127.0.0.1, einen leeren String oder eine CDN-IP erhältst, bedeutet dies, dass dein Webserver, deine Middleware und/oder dein Proxyserver falsche Einstellungen haben. Es gibt keine Möglichkeit, die echte IP-Adresse zu ermitteln, ohne diese falschen Einstellungen zu beheben.
Magento 2.3 oder 2.4
Version 1.0.0 und 1.1.0 unterstützen nur PHP 8
Version 1.2.0 (neu gestaltet) unterstützt PHP 7 und PHP 8
Neueste Version:
composer require wubinworks/module-cosmic-sting-patch
Installationstipps:
composer installiert werdencomposer oder direkt in app/code installiert werdenWenn dir diese Erweiterung gefällt oder sie dir geholfen hat, gib diesem Repository bitte einen ★star☆.
Das könnte dir auch gefallen:
Magento 2 Patch for CVE-2022-24086, CVE-2022-24087
Magento 2 Enhanced XML Security
Magento 2 Encryption Key Manager CLI
Magento 2 JWT Authentication Patch
Magento 2 Disable Customer Change Email Extension
Magento 2 Disable Customer Extension