
Magento公式パッチがリリースされました: Magento Docs これらのパッチは、このリポジトリと同様のセキュリティ問題に対処しています。ただし、古いMagentoバージョン向けにいくつかの修正を追加しています。
このリポジトリには、12-10-2022に発見されたセキュリティ問題に対するMagento 2パッチファイルが含まれています。 パッチファイルは、CVE-2022-35698 および CVE-2022-35689 の脆弱性を修正することを目的としています。
Magentoの新しくリリースされたパッチバージョンに含まれる正確な修正内容についての情報はあまりありません。 これらのパッチファイルを作成するために、2.4.4-p1...2.4.4-p2 diff を調査し、Magentoのテンプレートディレクティブに関係すると思われるセキュリティ修正を抽出する最善の努力をしました。
現時点のパッチは、Magento/Framework/Filter 名前空間内のいくつかの修正のみを適用します。これらは次のコミットから抽出されています: Patch Commit
新しくリリースされたMagentoパッチによると、これにより現在のセキュリティ問題がカバーされます。
magento/module-customer パッチは、顧客作成および顧客確認コントローラー用のWebapiに修正を適用します。
id POSTパラメータを整数にキャストするように変更されました。magento/framework パッチは、CMSテンプレートディレクティブの解析に修正を適用し、シグネチャと深さチェックが追加されます。
原因は、Magento 2 のネストされたCMSディレクティブに関する問題と、特定の顧客データがXSS攻撃にさらされることにあると考えられます。
cweagans/composer-patches や vaimo/composer-patches などのパッケージを使用して、Magentoショップに適切なパッチファイルを適用してください。
パッチは magento/framework および magento/module-customer パッケージに適用されます。
正しいパッチファイルは、お使いのMagento 2バージョンに対応するフォルダー内にあります。
email、customer、framework の各パッチを必ず含めてください。emailパッチは、セキュリティパッチによって導入された変更を修正し、メールテンプレートの件名が壊れる可能性があります。
パッチはテンプレートディレクティブの解析方法を変更するため、コンテンツがMagento 2の翻訳 __() 内にネストされている一部のCMSページで問題が発生する可能性があります。
これらのコンテンツ生成エラーが発生した場合は、コード内の冗長な __() 呼び出しを削除してください。
お使いのMagento 2バージョン用の不足しているパッチファイルを作成し、Pull Requestを作成してください!