
Ce dépôt contient des correctifs de sécurité potentiels pour la vulnérabilité de sécurité Magento APSB22-48 et CVE-2022-35698.
Les correctifs officiels de Magento ont été publiés : Documentation Magento Ces correctifs traitent les mêmes problèmes de sécurité que ce dépôt. À la différence que nous avons ajouté quelques correctifs pour les anciennes versions de Magento.
Ce dépôt contient des fichiers de correctif Magento 2 pour les problèmes de sécurité récemment découverts le 12-10-2022. Les fichiers de correctif visent à corriger les vulnérabilités CVE-2022-35698 et CVE-2022-35689.
Il n'y a pas beaucoup d'informations sur le correctif exact qui a été publié dans les nouvelles versions de correctif de Magento. Pour créer ces fichiers de correctif, nous avons fait de notre mieux pour inspecter la différence 2.4.4-p1...2.4.4-p2 et extraire les éventuels correctifs de sécurité qui semblent se trouver dans les directives de template Magento.
Pour l'instant, le correctif n'applique que quelques correctifs dans l'espace de noms Magento/Framework/Filter qui ont été extraits du commit suivant : Commit du correctif
Selon les correctifs Magento récemment publiés, cela couvre le problème de sécurité actuel.
Le correctif magento/module-customer applique un correctif à l'API Web pour la création de client et le Customer Confirmation Controller.
id en entier.Le correctif magento/framework applique un correctif à l'analyse des directives de template CMS, une signature est ajoutée ainsi qu'une vérification de profondeur.
Nous pensons que la cause pourrait être des problèmes avec les directives CMS imbriquées dans Magento 2 et certaines données client exposées à une attaque XSS.
Utilisez un package tel que cweagans/composer-patches ou vaimo/composer-patches pour appliquer le fichier de correctif approprié à votre boutique Magento.
Les correctifs doivent être appliqués aux packages magento/framework et magento/module-customer.
Le fichier de correctif approprié se trouve dans le dossier correspondant à votre version de Magento 2.
Assurez-vous d'inclure les correctifs email, client et framework. Le correctif email corrige un changement introduit par le correctif de sécurité qui pourrait briser les sujets des modèles d'email.
Le correctif modifie la façon dont les directives de template sont analysées, ce qui peut casser certaines pages CMS où le contenu est imbriqué dans une traduction Magento 2 __().
Lorsque l'une de ces erreurs de génération de contenu se produit, assurez-vous de supprimer l'appel redondant __() dans votre code.
N'hésitez pas à créer les fichiers de correctif manquants pour votre version de Magento 2 et à soumettre une Pull Request !