
Este repositório contém possíveis patches de segurança para a vulnerabilidade de segurança Magento APSB22-48 e CVE-2022-35698.
Patches oficiais do Magento foram lançados: Documentação do Magento Esses patches resolvem os mesmos problemas de segurança que este repositório resolve. Exceto que adicionamos algumas correções para versões mais antigas do Magento.
Este repositório contém arquivos de Patch do Magento 2 para os problemas de segurança encontrados recentemente em 12-10-2022. Os arquivos de patch visam corrigir as vulnerabilidades CVE-2022-35698 e CVE-2022-35689.
Não há muita informação sobre a correção exata que foi lançada nas versões de patch recém-publicadas do Magento. Para criar esses arquivos de patch, fizemos o nosso melhor para inspecionar o diff 2.4.4-p1...2.4.4-p2 e extrair as possíveis correções de segurança que parecem estar nas diretivas de template do Magento.
Por enquanto, o patch aplica apenas algumas correções no namespace Magento/Framework/Filter que foram extraídas do seguinte commit: Patch Commit
De acordo com os patches do Magento recém-lançados, isso cobre o problema de segurança atual.
O patch de magento/module-customer aplica uma correção na Webapi para criação de Clientes e no Controller de Confirmação de Cliente.
id em um inteiro.O patch de magento/framework aplica uma correção na análise de diretivas de template do CMS; uma assinatura é adicionada e uma verificação de profundidade.
Acreditamos que a causa pode ser problemas com diretivas CMS aninhadas no Magento 2 e certos dados de clientes sendo expostos a um ataque XSS.
Use um pacote como cweagans/composer-patches ou vaimo/composer-patches para aplicar o arquivo de patch correto à sua loja Magento.
Os patches devem ser aplicados aos pacotes magento/framework e magento/module-customer.
O arquivo de patch correto pode ser encontrado na pasta correspondente à sua versão do Magento 2.
Certifique-se de incluir os patches de email, customer e framework. O patch de email corrige uma alteração introduzida pelo patch de segurança que pode quebrar os assuntos de templates de email.
O patch altera a forma como as diretivas de template são analisadas; isso pode quebrar certas páginas CMS onde o conteúdo está aninhado em uma tradução __() do Magento 2.
Quando um desses erros de geração de conteúdo ocorrer, certifique-se de remover a chamada __() redundante no seu código.
Sinta-se à vontade para criar os arquivos de patch ausentes para a sua versão do Magento 2 e abrir um Pull Request!