
Une solution alternative (sous forme d'extension Magento 2) pour corriger la vulnérabilité XXE CVE-2024-34102 (alias Cosmic Sting). Si vous ne pouvez pas mettre à niveau Magento ou appliquer le correctif officiel, essayez celle-ci.
Une solution alternative (sous forme d'extension Magento 2) pour corriger la vulnérabilité XXE CVE-2024-34102 (alias Cosmic Sting). Si vous ne pouvez pas mettre à niveau Magento ou appliquer le correctif officiel, essayez celle-ci.
Si vous ne corrigez pas cette vulnérabilité, l'attaquant peut exécuter du code à distance (RCE). Nous avons déjà observé des attaques réelles.
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102 (alias Cosmic Sting) a été identifiée comme une vulnérabilité de type XXE et les détails ont été publiés en juin 2024. En exploitant cette vulnérabilité, l'attaquant peut lire des fichiers de configuration secrets et importants sur le serveur.
En général, l'attaquant extrait les clés de chiffrement dans env.php.
Sur la plupart des serveurs piratés, nous avons observé un ou plusieurs des éléments suivants :
Si vous voulez savoir « Comment ça marche exactement », nous avons des articles de blog très détaillés qui examinent et corrigent la vulnérabilité.
L'attaquant peut forger un faux jeton Admin en utilisant la clé de chiffrement volée. Avec ce faux jeton Admin, l'attaquant peut effectuer des actions de niveau Admin, telles que créer de fausses commandes, modifier des blocs CMS pour injecter du Javascript malveillant, et plus encore.
Les XXE sont désormais des RCE.
Comme CVE-2024-34102 permet de lire n'importe quel fichier sur le serveur, l'attaquant peut désormais la combiner avec un bug (CVE-2024-2961) découvert dans glibc pour exécuter n'importe quelle commande sur le serveur. Un cas réel que nous avons rencontré était le téléchargement et l'installation de plusieurs portes dérobées.
Le bug glibc existe dans les versions de glibc <= 2.3.9
glibc en exécutantldd --version | grep -i 'libc'
3 méthodes sont disponibles :
Notez que vous devez toujours corriger les « Catastrophes secondaires » après avoir terminé l'étape ci-dessus.
Cette étape invalide les faux jetons fabriqués afin de refuser complètement l'accès WebAPI à l'attaquant.
Si vous n'êtes pas sûr que les clés de chiffrement aient fuité ou non, effectuez cette étape.
Certaines versions de Magento 2.4 présentent un bug qui nécessite d'appliquer un correctif avant d'effectuer la rotation de la clé.
Comment faire pivoter la clé de chiffrement ?
Outil alternatif de rotation de la clé de chiffrement
Nouveau format de clé de chiffrement Magento
glibc (fortement recommandé)Mettez à jour glibc vers une version >= 2.40 pour corriger CVE-2024-2961.
N'oubliez pas de redémarrer le serveur.
Cette extension
Par défaut, la journalisation est désactivée pour des raisons de performances. Pour l'activer, ouvrez un module local et fusionnez ce qui suit dans etc/di.xml.
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Si vous obtenez une IP incorrecte telle que 127.0.0.1, une chaîne vide ou l'IP d'un CDN, cela signifie que votre serveur web, votre middleware et/ou votre serveur proxy ont des paramètres incorrects. Il n'y a aucun moyen de connaître la véritable adresse IP sans corriger ces paramètres incorrects.
Magento 2.3 ou 2.4
Les versions 1.0.0 et 1.1.0 ne prennent en charge que PHP 8
La version 1.2.0 (repensée) prend en charge PHP 7 et PHP 8
Dernière version :
composer require wubinworks/module-cosmic-sting-patch
Conseils d'installation :
composercomposer ou directement dans app/codeSi vous aimez cette extension ou si elle vous a aidé, merci de mettre une ★étoile☆ à ce dépôt.
Vous aimerez peut-être aussi :
Magento 2 Patch for CVE-2022-24086, CVE-2022-24087
Magento 2 Enhanced XML Security
Magento 2 Encryption Key Manager CLI
Magento 2 JWT Authentication Patch
Magento 2 Disable Customer Change Email Extension
Magento 2 Disable Customer Extension