
Una soluzione alternativa (come estensione Magento 2) per correggere la vulnerabilità XXE CVE-2024-34102 (nota anche come Cosmic Sting). Se non puoi aggiornare Magento o non puoi applicare la patch ufficiale, prova questa.
Una soluzione alternativa (come estensione per Magento 2) per correggere la vulnerabilità XXE CVE-2024-34102 (nota anche come Cosmic Sting). Se non puoi aggiornare Magento o non puoi applicare la patch ufficiale, prova questa.
Se non correggi questa vulnerabilità, l'attaccante può ottenere RCE. Abbiamo già osservato attacchi reali.
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102(nota anche come Cosmic Sting) è stata identificata come una vulnerabilità XXE e i dettagli sono stati pubblicati a giugno 2024. Sfruttando questa vulnerabilità, l'attaccante può leggere file di configurazione segreti e importanti sul server.
In genere, l'attaccante estrae le chiavi di crittografia in env.php.
Nella maggior parte dei server compromessi, abbiamo osservato una o più delle seguenti situazioni:
Se vuoi sapere "Come funziona esattamente", abbiamo post di blog molto dettagliati che esaminano e correggono la vulnerabilità.
L'attaccante può creare un Token Admin falso utilizzando la chiave di crittografia rubata. Con il Token Admin falso, l'attaccante è in grado di eseguire azioni a livello Admin come creare ordini falsi, modificare i Blocchi CMS per iniettare JavaScript dannoso e altro ancora.
Le XXE ora sono RCE.
Poiché CVE-2024-34102 consente di leggere file arbitrari sul server, l'attaccante può ora combinarla con un bug (CVE-2024-2961) scoperto in glibc per eseguire qualsiasi comando sul server. Un caso reale che abbiamo riscontrato è stato quello di backdoor multiple scaricate e installate.
Il bug di glibc esiste nella versione di glibc <= 2.3.9
glibc eseguendoldd --version | grep -i 'libc'
Ci sono 3 modi disponibili:
Nota: devi comunque correggere i "Disastri secondari" dopo aver completato il passaggio precedente.
Questo passaggio invalida i token falsi creati per negare completamente l'accesso WebAPI all'attaccante.
Se non sei sicuro che le chiavi di crittografia siano state divulgate o meno, esegui questo passaggio.
Alcune versioni di Magento 2.4 hanno un bug per cui è necessario applicare una patch prima di eseguire la rotazione della chiave.
Come ruotare la chiave di crittografia?
Strumento alternativo per la rotazione della chiave di crittografia
Nuovo formato della chiave di crittografia di Magento
glibc (Fortemente consigliato)Aggiorna glibc a >= 2.40 per correggere CVE-2024-2961.
Non dimenticare di riavviare il server.
Questa estensione
Per impostazione predefinita, il logging è disabilitato per motivi di prestazioni. Per abilitarlo, apri un modulo locale e unisci quanto segue in etc/di.xml.
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Se ricevi un IP errato come 127.0.0.1, una stringa vuota o l'IP di un CDN, significa che il tuo web server, middleware e/o proxy server hanno impostazioni non corrette. Non c'è modo di risalire all'indirizzo IP reale senza correggere queste impostazioni.
Magento 2.3 o 2.4
Le versioni 1.0.0 e 1.1.0 supportano solo PHP 8
La versione 1.2.0 (riprogettata) supporta PHP 7 e PHP 8
Ultima versione:
composer require wubinworks/module-cosmic-sting-patch
Suggerimenti per l'installazione:
composercomposer o direttamente in app/codeSe ti piace questa estensione o se questa estensione ti ha aiutato, per favore metti una ★ su questo repository.
Potrebbero piacerti anche:
Patch per Magento 2 per CVE-2022-24086, CVE-2022-24087
Sicurezza XML potenziata per Magento 2
CLI per la gestione delle chiavi di crittografia di Magento 2
Patch per l'autenticazione JWT di Magento 2
Estensione per disabilitare la modifica dell'email del cliente in Magento 2
Estensione per disabilitare il cliente in Magento 2