
इस रिपॉजिटरी में Magento APSB22-48 और CVE-2022-35698 सुरक्षा कमजोरी के लिए संभावित सुरक्षा पैच शामिल हैं।
आधिकारिक Magento पैच जारी कर दिए गए हैं: Magento Docs ये पैच उसी सुरक्षा मुद्दों को संबोधित करते हैं जैसा कि इस रिपॉजिटरी में है। सिवाय इसके कि हमने पुराने Magento संस्करणों में कुछ सुधार जोड़े हैं।
इस रिपॉजिटरी में 12-10-2022 को हाल ही में पाए गए सुरक्षा मुद्दों के लिए Magento 2 पैच फ़ाइलें हैं। पैच फ़ाइलों का उद्देश्य CVE-2022-35698 और CVE-2022-35689 कमजोरियों को ठीक करना है।
Magento के नए जारी किए गए पैच संस्करणों में जारी किए गए सटीक फिक्स के बारे में अधिक जानकारी नहीं है। इन पैच फ़ाइलों को बनाने के लिए हमने 2.4.4-p1...2.4.4-p2 डिफ का निरीक्षण करने और संभावित सुरक्षा फिक्स को निकालने की पूरी कोशिश की है, जो Magento टेम्पलेट निर्देशों में प्रतीत होते हैं।
अभी तक पैच केवल Magento/Framework/Filter नेमस्पेस में कुछ सुधार लागू करता है, जो निम्नलिखित कमिट से निकाले गए हैं: पैच कमिट
नए जारी किए गए Magento पैच के अनुसार यह वर्तमान सुरक्षा मुद्दे को कवर करता है।
magento/module-customer पैच ग्राहक निर्माण और ग्राहक पुष्टिकरण नियंत्रक के लिए Webapi पर एक सुधार लागू करता है।
id POST पैरामीटर को एक पूर्णांक में बदलने के लिए बदल दिया गया है।magento/framework पैच CMS टेम्पलेट निर्देश पार्सिंग पर एक सुधार लागू करता है, एक हस्ताक्षर जोड़ा जाता है और एक गहराई जांच की जाती है।
हमारा मानना है कि इसका कारण Magento 2 में नेस्टेड CMS निर्देशों और XSS हमले के संपर्क में आने वाले कुछ ग्राहक डेटा की समस्या हो सकती है।
अपने Magento स्टोर पर सही पैच फ़ाइल लागू करने के लिए cweagans/composer-patches या vaimo/composer-patches जैसे पैकेज का उपयोग करें।
पैच magento/framework और magento/module-customer पैकेज पर लागू किए जाने हैं।
सही पैच फ़ाइल आपके Magento 2 संस्करण के अनुरूप फ़ोल्डर में पाई जा सकती है।
सुनिश्चित करें कि आप ईमेल, ग्राहक और फ्रेमवर्क पैच शामिल करें। ईमेल पैच सुरक्षा पैच द्वारा शुरू किए गए एक बदलाव को ठीक करता है जो ईमेल टेम्पलेट विषयों को तोड़ सकता है।
पैच टेम्पलेट निर्देशों के पार्स करने के तरीके को बदलता है, यह कुछ CMS पृष्ठों को तोड़ सकता है जहाँ सामग्री Magento 2 अनुवाद __() में नेस्टेड है।
जब ऐसी सामग्री निर्माण त्रुटियाँ होती हैं, तो अपने कोड में अनावश्यक __() कॉल को हटाना सुनिश्चित करें।
अपने Magento 2 संस्करण के लिए लापता पैच फ़ाइलें बनाने और पुल रिक्वेस्ट बनाने के लिए स्वतंत्र महसूस करें!