
Este repositorio contiene posibles parches de seguridad para la vulnerabilidad de seguridad de Magento APSB22-48 y CVE-2022-35698
Se han publicado los parches oficiales de Magento: Documentación de Magento Estos parches abordan los mismos problemas de seguridad que este repositorio, excepto que hemos añadido algunas correcciones para versiones antiguas de Magento.
Este repositorio contiene archivos de parche de Magento 2 para los problemas de seguridad encontrados recientemente el 12-10-2022. Los archivos de parche tienen como objetivo corregir las vulnerabilidades CVE-2022-35698 y CVE-2022-35689.
No hay mucha información sobre la corrección exacta que se ha publicado en las nuevas versiones de parche de Magento. Para crear estos archivos de parche, hemos hecho todo lo posible por inspeccionar el diff 2.4.4-p1...2.4.4-p2 y extraer las posibles correcciones de seguridad que parecen estar en las directivas de plantillas de Magento.
Por ahora, el parche solo aplica algunas correcciones en el espacio de nombres Magento/Framework/Filter, que se han extraído del siguiente commit: Commit del parche
Según los parches de Magento recientemente publicados, esto cubre el problema de seguridad actual.
El parche magento/module-customer aplica una corrección a la Webapi para la creación de clientes y al Customer Confirmation Controller.
id a un entero.El parche magento/framework aplica una corrección al análisis de directivas de plantillas CMS; se añade una firma y una comprobación de profundidad.
Creemos que la causa podrían ser problemas con directivas CMS anidadas en Magento 2 y ciertos datos de clientes expuestos a un ataque XSS.
Utilice un paquete como cweagans/composer-patches o vaimo/composer-patches para aplicar el archivo de parche correcto a su tienda Magento.
Los parches deben aplicarse a los paquetes magento/framework y magento/module-customer.
El archivo de parche correcto se puede encontrar en la carpeta correspondiente a su versión de Magento 2.
Asegúrese de incluir el parche de correo electrónico, el de cliente y el de framework. El parche de correo electrónico corrige un cambio introducido por el parche de seguridad que podría romper los asuntos de las plantillas de correo electrónico.
El parche cambia la forma en que se analizan las directivas de plantillas; esto puede romper ciertas páginas CMS donde el contenido está anidado en una traducción __() de Magento 2.
Cuando se produzca uno de estos errores de generación de contenido, asegúrese de eliminar la llamada __() redundante en su código.
¡Siéntase libre de crear los archivos de parche que falten para su versión de Magento 2 y crear un Pull Request!