
Una solución alternativa (como una extensión de Magento 2) para corregir la vulnerabilidad XXE CVE-2024-34102 (también conocida como Cosmic Sting). Si no puedes actualizar Magento o no puedes aplicar el parche oficial, prueba esta.
Una solución alternativa (como extensión de Magento 2) para corregir la vulnerabilidad XXE CVE-2024-34102 (también conocida como Cosmic Sting). Si no puede actualizar Magento o no puede aplicar el parche oficial, pruebe esta.
Si no corrige esta vulnerabilidad, el atacante puede ejecutar RCE. Ya hemos observado ataques en el mundo real.
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102 (también conocido como Cosmic Sting) fue identificado como una vulnerabilidad XXE y los detalles fueron publicados en junio de 2024. Al explotar esta vulnerabilidad, el atacante puede leer archivos de configuración secretos e importantes en el servidor.
Típicamente, el atacante extraerá las claves de cifrado en env.php.
En la mayoría de los servidores atacados, observamos uno o varios de los siguientes:
Si quiere saber "Cómo funciona exactamente", tenemos publicaciones de blog muy detalladas que examinan y corrigen la vulnerabilidad.
El atacante puede crear un token de administrador falso utilizando la clave de cifrado robada. Con el token de administrador falso, el atacante puede realizar acciones a nivel de administrador, como crear pedidos falsos, modificar bloques CMS para inyectar JavaScript malicioso y más.
Los XXE ahora son RCE.
Dado que CVE-2024-34102 permite leer archivos arbitrarios en el servidor, el atacante ahora puede combinarlo con un error (CVE-2024-2961) descubierto en glibc para ejecutar cualquier comando en el servidor. Un caso real que experimentamos fue que se descargaron e instalaron múltiples puertas traseras.
El error de glibc existe en la versión de glibc <= 2.3.9
glibc ejecutandoldd --version | grep -i 'libc'
Hay 3 formas disponibles:
Nota: aún necesita corregir los "Desastres secundarios" después de completar el paso anterior.
Este paso invalida los tokens falsos creados para denegar completamente el acceso WebAPI al atacante.
Si no está seguro de si las claves de cifrado se filtraron o no, realice este paso.
Algunas versiones de Magento 2.4 tienen un error que requiere aplicar un parche antes de realizar la rotación de claves.
¿Cómo rotar la clave de cifrado?
Herramienta alternativa de rotación de claves de cifrado
Nuevo formato de clave de cifrado de Magento
glibc (Muy recomendable)Actualice glibc a >= 2.40 para corregir CVE-2024-2961.
No olvide reiniciar el servidor.
Esta extensión
Por defecto, el registro está deshabilitado por consideraciones de rendimiento. Para habilitarlo, abra un módulo local y fusione lo siguiente en etc/di.xml.
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Si obtuvo una IP incorrecta como 127.0.0.1, una cadena vacía o la IP de una CDN, esto significa que su servidor web, middleware y/o servidor proxy tienen configuraciones incorrectas. No hay forma de determinar la dirección IP real sin corregir esas configuraciones incorrectas.
Magento 2.3 o 2.4
Las versiones 1.0.0 y 1.1.0 solo admiten PHP 8
La versión 1.2.0 (rediseñada) admite PHP 7 y PHP 8
Más reciente:
composer require wubinworks/module-cosmic-sting-patch
Consejos de instalación:
composercomposer o directamente en app/codeSi le gusta esta extensión o esta extensión le ayudó, por favor, dé ★estrella☆ a este repositorio.
También le puede interesar:
Parche de Magento 2 para CVE-2022-24086, CVE-2022-24087
Seguridad XML mejorada de Magento 2
CLI del administrador de claves de cifrado de Magento 2
Parche de autenticación JWT para Magento 2
Extensión para deshabilitar el cambio de correo electrónico del cliente en Magento 2
Extensión para deshabilitar cliente en Magento 2