
XXE 脆弱性 CVE-2024-34102(通称 Cosmic Sting)を修正するための代替ソリューション(Magento 2 拡張機能として)。Magento をアップグレードできない場合や公式パッチを適用できない場合は、こちらをお試しください。
この脆弱性を修正しないと、攻撃者が RCE を実行する可能性があります。すでに実際の攻撃を確認しています。
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102(通称 Cosmic Sting)は XXE 脆弱性として特定され、詳細は 2024 年 6 月に公開されました。この脆弱性を悪用することで、攻撃者はサーバー上の秘密の重要な設定ファイルを読み取ることができます。
通常、攻撃者は env.php 内の暗号化キーを抽出します。
ハッキングされたほとんどのサーバーでは、以下の 1 つまたは複数が確認されています。
「具体的にどのように動作するのか」を知りたい場合は、脆弱性を調査し、修正する詳細なブログ記事があります。
攻撃者は盗んだ暗号化キーを使用して偽の管理者トークンを作成できます。偽の管理者トークンを使用すると、攻撃者は偽の注文の作成、CMS ブロックの変更による悪意のある JavaScript の注入など、管理者レベルの操作を実行できます。
XXE は今や RCE です。
CVE-2024-34102 によりサーバー上の任意のファイルを読み取る機能が有効になるため、攻撃者はこれを glibc で発見されたバグ(CVE-2024-2961)と組み合わせて、サーバー上で任意のコマンドを実行できます。私たちが経験した実際のケースでは、複数のバックドアがダウンロードされてインストールされました。
glibc のバグは glibc バージョン 2.3.9 以下に存在します。
glibc バージョンの確認方法ldd --version | grep -i 'libc'
以下の 3 つの方法があります。
上記の手順を完了した後も、「二次的な被害」を修正する必要があることに注意してください。
この手順により、偽造されたトークンが無効になり、攻撃者からの WebAPI アクセスを完全に拒否できます。
暗号化キーが漏洩しているかどうか不明な場合は、この手順を実行してください。
一部の Magento 2.4 バージョンには、キーローテーションを実行する前にパッチを適用する必要があるバグがあります。
glibc のバグを修正する(強く推奨)CVE-2024-2961 を修正するには、glibc を 2.40 以上に更新してください。
サーバーを再起動するのを忘れないでください。
この拡張機能は
デフォルトでは、パフォーマンス上の理由からロギングは無効になっています。有効にするには、ローカルモジュールを開き、以下を etc/di.xml にマージします。
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
127.0.0.1 や空文字列、CDN の IP など、正しくない IP が記録されている場合、これは Web サーバー、ミドルウェア、またはプロキシサーバーの設定が正しくない ことを意味します。これらの設定を修正しない限り、実際の IP アドレスを特定する方法はありません。
Magento 2.3 または 2.4
バージョン 1.0.0 および 1.1.0 は PHP 8 のみサポート
バージョン 1.2.0(再設計版)は PHP 7 および PHP 8 をサポート
最新版:
composer require wubinworks/module-cosmic-sting-patch
インストールのヒント:
composer 経由でインストールする必要がありますcomposer 経由、または直接 app/code にインストールできますこの拡張機能が気に入った場合、または役に立った場合は、このリポジトリに ★スター☆ をお願いします。
こちらもどうぞ:
Magento 2 Patch for CVE-2022-24086, CVE-2022-24087
Magento 2 Enhanced XML Security
Magento 2 Encryption Key Manager CLI
Magento 2 JWT Authentication Patch
Magento 2 Disable Customer Change Email Extension
Magento 2 Disable Customer Extension