
이 저장소는 Magento APSB22-48 및 CVE-2022-35698 보안 취약점에 대한 잠재적 보안 패치를 포함하고 있습니다.
공식 Magento 패치가 릴리스되었습니다: Magento Docs 이 패치들은 이 저장소가 다루는 것과 동일한 보안 문제를 해결합니다. 단, 이 저장소는 오래된 Magento 버전에 대한 몇 가지 수정 사항을 추가로 포함합니다.
이 저장소는 2022년 10월 12일에 발견된 최근 보안 문제에 대한 Magento 2 패치 파일을 포함합니다. 패치 파일은 CVE-2022-35698 및 CVE-2022-35689 취약점을 수정하기 위한 것입니다.
새로 릴리스된 Magento 패치 버전에 포함된 정확한 수정 사항에 대한 정보는 많지 않습니다. 이 패치 파일을 만들기 위해 2.4.4-p1...2.4.4-p2 diff를 검토하고 Magento 템플릿 지시문에 있는 것으로 보이는 가능한 보안 수정 사항을 추출하기 위해 최선을 다했습니다.
현재 패치는 Magento/Framework/Filter 네임스페이스의 몇 가지 수정 사항만 적용하며, 이는 다음 커밋에서 추출되었습니다: Patch Commit
새로 릴리스된 Magento 패치에 따르면 이는 현재 보안 문제를 다룹니다.
magento/module-customer 패치는 고객 생성 및 고객 확인 컨트롤러(Customer Confirmation Controller)의 Webapi에 대한 수정 사항을 적용합니다.
id POST 매개변수를 정수로 캐스팅하도록 변경됩니다.magento/framework 패치는 CMS 템플릿 지시문 파싱에 대한 수정 사항을 적용합니다. 서명이 추가되고 깊이 검사가 수행됩니다.
원인은 Magento 2의 중첩된 CMS 지시문 문제와 특정 고객 데이터가 XSS 공격에 노출되는 것일 수 있다고 생각됩니다.
cweagans/composer-patches 또는 vaimo/composer-patches 같은 패키지를 사용하여 올바른 패치 파일을 Magento 상점에 적용하십시오.
패치는 magento/framework 및 magento/module-customer 패키지에 적용됩니다.
올바른 패치 파일은 Magento 2 버전에 해당하는 폴더 내에서 찾을 수 있습니다.
이메일, 고객(customer) 및 프레임워크(framework) 패치를 포함해야 합니다. 이메일 패치는 보안 패치로 인해 도입된 변경 사항을 수정하며, 이 변경 사항은 이메일 템플릿 제목을 손상시킬 수 있습니다.
패치는 템플릿 지시문이 구문 분석되는 방식을 변경합니다. 이로 인해 콘텐츠가 Magento 2 번역 __()에 중첩된 특정 CMS 페이지가 손상될 수 있습니다.
이러한 콘텐츠 생성 오류 중 하나가 발생하면 코드에서 불필요한 __() 호출을 제거하십시오.
누락된 Magento 2 버전에 대한 패치 파일을 자유롭게 생성하고 Pull Request를 제출하세요!