
XXE भेद्यता CVE-2024-34102 (उर्फ Cosmic Sting) को ठीक करने के लिए एक वैकल्पिक समाधान (एक Magento 2 एक्सटेंशन के रूप में)। यदि आप Magento को अपग्रेड नहीं कर सकते हैं या आधिकारिक पैच लागू नहीं कर सकते हैं, तो यह आज़माएँ।
XXE भेद्यता CVE-2024-34102 (उर्फ कॉस्मिक स्टिंग) को ठीक करने के लिए एक वैकल्पिक समाधान (Magento 2 एक्सटेंशन के रूप में)। यदि आप Magento को अपग्रेड नहीं कर सकते या आधिकारिक पैच लागू नहीं कर सकते, तो इसे आज़माएँ।
यदि आप इस भेद्यता को ठीक नहीं करते हैं, तो हमलावर RCE कर सकता है। हम पहले ही वास्तविक दुनिया के हमलों को देख चुके हैं।
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102 (उर्फ कॉस्मिक स्टिंग) को XXE भेद्यता के रूप में पहचाना गया था और इसका विवरण जून 2024 में प्रकाशित किया गया था। इस भेद्यता का फायदा उठाकर, हमलावर सर्वर पर गोपनीय और महत्वपूर्ण कॉन्फ़िगरेशन फ़ाइलें पढ़ सकता है।
आम तौर पर, हमलावर env.php में एन्क्रिप्शन कुंजियाँ निकाल लेता है।
अधिकांश हैक किए गए सर्वरों में, हमने निम्नलिखित में से एक या कई चीज़ें देखीं:
यदि आप जानना चाहते हैं "यह वास्तव में कैसे काम करता है", तो हमारे पास बहुत विस्तृत ब्लॉग पोस्ट हैं जो भेद्यता की जाँच और मरम्मत करते हैं।
हमलावर चुराई गई एन्क्रिप्शन कुंजी का उपयोग करके नकली एडमिन टोकन तैयार कर सकता है। नकली एडमिन टोकन के साथ, हमलावर एडमिन स्तर की क्रियाएँ करने में सक्षम होता है, जैसे नकली ऑर्डर बनाना, दुर्भावनापूर्ण Javascript इंजेक्ट करने के लिए CMS Block को संशोधित करना और बहुत कुछ।
XXE अब RCE हैं।
चूँकि CVE-2024-34102 सर्वर पर किसी भी फ़ाइल को पढ़ने की क्षमता प्रदान करता है, हमलावर अब इसे glibc में खोजी गई बग (CVE-2024-2961) के साथ जोड़कर सर्वर पर कोई भी कमांड चला सकता है। हमारे द्वारा अनुभव किया गया एक वास्तविक मामला यह था कि कई बैकडोर डाउनलोड करके इंस्टॉल किए गए।
glibc बग glibc संस्करण <= 2.3.9 में मौजूद है
glibc संस्करण जाँचेंldd --version | grep -i 'libc'
3 तरीके उपलब्ध हैं:
ध्यान दें: उपरोक्त चरण पूरा करने के बाद भी आपको "द्वितीयक आपदाओं" को ठीक करना होगा।
यह चरण निर्मित नकली टोकन को अमान्य कर देता है, जिससे हमलावर से WebAPI पहुंच पूरी तरह से अस्वीकार हो जाती है।
यदि आप सुनिश्चित नहीं हैं कि एन्क्रिप्शन कुंजियाँ लीक हुई हैं या नहीं, तो यह चरण करें।
कुछ Magento 2.4 संस्करणों में एक बग है, जिसके लिए कुंजी रोटेशन करने से पहले आपको एक पैच लागू करना होगा।
एन्क्रिप्शन कुंजी कैसे रोटेट करें?
वैकल्पिक एन्क्रिप्शन कुंजी रोटेशन टूल
नया Magento एन्क्रिप्शन कुंजी प्रारूप
glibc बग ठीक करें (अत्यधिक अनुशंसित)CVE-2024-2961 को ठीक करने के लिए glibc को >= 2.40 में अपडेट करें।
सर्वर को रिबूट करना न भूलें।
यह एक्सटेंशन
डिफ़ॉल्ट रूप से, प्रदर्शन के कारण लॉगिंग अक्षम है। इसे सक्षम करने के लिए, एक स्थानीय मॉड्यूल खोलें और निम्नलिखित को etc/di.xml में मर्ज करें।
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
यदि आपको 127.0.0.1, खाली स्ट्रिंग या CDN का IP जैसा गलत IP मिलता है, तो इसका मतलब है कि आपके वेब सर्वर, मिडलवेयर, और/या प्रॉक्सी सर्वर की सेटिंग्स गलत हैं। उन गलत सेटिंग्स को ठीक किए बिना वास्तविक IP पता बताने का कोई तरीका नहीं है।
Magento 2.3 या 2.4
संस्करण 1.0.0 और 1.1.0 केवल PHP 8 का समर्थन करते हैं
संस्करण 1.2.0 (पुनः डिज़ाइन किया गया) PHP 7 और PHP 8 का समर्थन करता है
नवीनतम:
composer require wubinworks/module-cosmic-sting-patch
स्थापना युक्तियाँ:
composer के माध्यम से इंस्टॉल किया जाना चाहिएcomposer के माध्यम से या सीधे app/code में इंस्टॉल किया जा सकता हैयदि आपको यह एक्सटेंशन पसंद है या यह एक्सटेंशन आपके काम आया है, तो कृपया इस रिपॉजिटरी को ★स्टार☆ करें।
आपको ये भी पसंद आ सकते हैं:
CVE-2022-24086, CVE-2022-24087 के लिए Magento 2 पैच
Magento 2 उन्नत XML सुरक्षा
Magento 2 एन्क्रिप्शन कुंजी प्रबंधक CLI
Magento 2 JWT प्रमाणीकरण पैच
Magento 2 ग्राहक ईमेल परिवर्तन अक्षम करने वाला एक्सटेंशन
Magento 2 ग्राहक अक्षम करने वाला एक्सटेंशन