
Magento 2 확장 프로그램 형태의 대체 솔루션으로, XXE 취약점 CVE-2024-34102(일명 Cosmic Sting)를 수정합니다. Magento 업그레이드가 불가능하거나 공식 패치를 적용할 수 없는 경우 이 확장을 시도해 보세요.
Magento 2 확장 모듈로 XXE 취약점 CVE-2024-34102(일명 Cosmic Sting)를 수정하는 대체 솔루션입니다. Magento를 업그레이드할 수 없거나 공식 패치를 적용할 수 없는 경우 이 패치를 시도해 보세요.
이 취약점을 수정하지 않으면 공격자가 RCE를 실행할 수 있습니다. 실제 공격 사례를 이미 확인했습니다.
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102(일명 Cosmic Sting)는 XXE 취약점으로 확인되었으며, 세부 정보는 2024년 6월에 공개되었습니다. 이 취약점을 악용하면 공격자가 서버에서 중요한 설정 파일을 읽을 수 있습니다.
일반적으로 공격자는 env.php에서 암호화 키를 추출합니다.
해킹된 대부분의 서버에서 다음과 같은 현상 중 하나 이상이 관찰되었습니다.
"정확히 어떻게 작동하는지" 알고 싶다면, 취약점을 분석하고 수정하는 매우 상세한 블로그 게시물이 있습니다.
공격자는 탈취한 암호화 키를 사용하여 가짜 관리자 토큰을 만들 수 있습니다. 가짜 관리자 토큰을 사용하면 공격자는 가짜 주문 생성, CMS 블록을 수정하여 악성 JavaScript 주입 등 관리자 수준의 작업을 수행할 수 있습니다.
XXE가 이제 RCE가 됩니다.
CVE-2024-34102를 통해 서버에서 임의의 파일을 읽을 수 있게 되었으므로, 공격자는 이를 glibc에서 발견된 버그(CVE-2024-2961)와 결합하여 서버에서 모든 명령을 실행할 수 있습니다. 실제 사례로 여러 백도어가 다운로드되어 설치된 것을 경험했습니다.
glibc 버그는 glibc 버전 <= 2.3.9에 존재합니다.
glibc 버전 확인 명령어ldd --version | grep -i 'libc'
다음 3가지 방법이 있습니다.
위 단계를 완료한 후에도 "2차 피해"를 수정해야 합니다.
이 단계는 생성된 가짜 토큰을 무효화하여 공격자의 WebAPI 접근을 완전히 차단합니다.
암호화 키가 유출되었는지 확실하지 않은 경우 이 단계를 수행하십시오.
일부 Magento 2.4 버전에는 키 교체를 수행하기 전에 패치를 적용해야 하는 버그가 있습니다.
glibc 버그 수정(강력 권장)glibc를 2.40 이상으로 업데이트하여 CVE-2024-2961을 수정하십시오.
서버를 재부팅하는 것을 잊지 마십시오.
이 확장 모듈은
기본적으로 성능을 고려하여 로깅은 비활성화되어 있습니다. 활성화하려면 로컬 모듈을 열고 다음을 etc/di.xml에 병합하십시오.
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
IP가 127.0.0.1, 빈 문자열 또는 CDN의 IP로 잘못 표시된다면, 웹 서버, 미들웨어 및/또는 프록시 서버의 설정이 올바르지 않음을 의미합니다. 이러한 설정을 수정하지 않으면 실제 IP 주소를 알 수 있는 방법이 없습니다.
Magento 2.3 또는 2.4
버전 1.0.0 및 1.1.0은 PHP 8만 지원
버전 1.2.0(재설계됨)은 PHP 7 및 PHP 8 지원
최신 버전:
composer require wubinworks/module-cosmic-sting-patch
설치 팁:
composer를 통해 설치해야 합니다.composer를 통해 또는 app/code에 직접 설치할 수 있습니다.이 확장 모듈이 마음에 드셨거나 도움이 되셨다면, 이 저장소에 ★별표☆를 눌러 주세요.
다음도 좋아하실 수 있습니다:
Magento 2 CVE-2022-24086, CVE-2022-24087 패치
Magento 2 향상된 XML 보안
Magento 2 암호화 키 관리자 CLI
Magento 2 JWT 인증 패치