
Una utilidad para la rotación y gestión de claves de cifrado de Magento 2. Las víctimas de CVE-2024-34102 (también conocido como Cosmic Sting) pueden usarla como cuidado posterior.
Una utilidad para la rotación y gestión de claves de cifrado de Magento 2. Las víctimas de CVE-2024-34102 (también conocido como Cosmic Sting) pueden utilizarla como medida de seguimiento posterior.
Después de aplicar los parches de seguridad, debe realizar una rotación de claves para denegar por completo al atacante el acceso WebAPI de nivel Administrador.
Si no puede actualizar o aplicar el parche aislado oficial, consulte Nuestros parches.
Si el comando oficial de rotación de claves de cifrado php bin/magento encryption:key:change no está disponible, puede usar esta extensión, que además ofrece más funciones como «Administrador de claves».
Esta extensión ofrece 3 comandos.
php bin/magento ww:encryption-key-manager:genkey [-f|--format FORMAT]
Ejemplo:
$ php bin/magento ww:encryption-key-manager:genkey
5f81fe506a1025b8ea439fd49c6fa8e3
php bin/magento ww:ekm:list [--newest]
Consejo: puede usar la abreviatura ekm para encryption-key-manager.
Ejemplo:
$ php bin/magento ww:ekm:list
Encryption key count: 3
39a2f1213e6a942af3cd4f1c2d61528c
fdd862cd41f95e4edaf2636258ce359f
3cd27f0eeae9ffec35681d8aa0faa618
php bin/magento ww:encryption-key-manager:rotate [-k|--key KEY]
Consejo: si no se proporciona -k|--key, se utilizará una clave generada aleatoriamente.
Ejemplo:
$ php bin/magento ww:encryption-key-manager:rotate
Encryption key has been rotated successfully.
Encryption keys are stored in `app/etc/env.php`. Caution: do not delete old keys!
A partir de la versión 2.4.7, el formato de la clave de cifrado cambia de hex a base64.
Ejemplo del nuevo formato (tenga en cuenta que tiene un prefijo base64):
base64bDr+HSz4tZ+cjZA89J5RvbZzCfDKWO1iXgDfmqeZL0c=
De forma predeterminada, php bin/magento ww:encryption-key-manager:genkey genera una clave compatible con su versión actual de Magento.
Pero puede forzar el formato (para fines de desarrollo)
php bin/magento ww:encryption-key-manager:genkey --format base64
php bin/magento ww:encryption-key-manager:genkey --format hex
Más detalles del proceso de generación de claves están en esta entrada de blog.
Magento 2.4
composer require wubinworks/module-encryption-key-manager-cli
Si te gusta esta extensión, por favor dale una estrella a este repositorio.
Parche de Magento 2 para CVE-2024-34102 (también conocido como Cosmic Sting)