
Uma solução alternativa (como uma extensão do Magento 2) para corrigir a vulnerabilidade XXE CVE-2024-34102 (também conhecida como Cosmic Sting). Se você não puder atualizar o Magento ou não puder aplicar o patch oficial, experimente este.
Uma solução alternativa (como extensão do Magento 2) para corrigir a vulnerabilidade XXE CVE-2024-34102 (também conhecida como Cosmic Sting). Se não puder atualizar o Magento ou não puder aplicar o patch oficial, experimente esta.
Se você não corrigir esta vulnerabilidade, o invasor pode executar RCE. Já observamos ataques no mundo real.
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102 (também conhecido como Cosmic Sting) foi identificado como uma vulnerabilidade XXE e os detalhes foram publicados em junho de 2024. Ao explorar esta vulnerabilidade, o invasor pode ler arquivos de configuração secretos e importantes no servidor.
Normalmente, o invasor extrairá chaves de criptografia em env.php.
Na maioria dos servidores hackeados, observamos um ou mais dos seguintes:
Se você quiser saber "Como exatamente funciona", temos posts de blog muito detalhados que examinam e corrigem a vulnerabilidade.
O invasor pode criar um Token de Admin falso usando a chave de criptografia roubada. Com o Token de Admin falso, o invasor é capaz de realizar ações de nível Admin, como criar pedidos falsos, modificar Bloco CMS para injetar JavaScript malicioso e mais.
XXEs agora são RCEs.
Como o CVE-2024-34102 permite a capacidade de ler arquivos arbitrários no servidor, o invasor pode agora combiná-lo com um bug (CVE-2024-2961) descoberto no glibc para executar qualquer comando no servidor. Um caso real que experimentamos foi que múltiplos backdoors foram baixados e instalados.
O bug do glibc existe na versão do glibc <= 2.3.9
glibc executandoldd --version | grep -i 'libc'
Existem 3 Maneiras Disponíveis:
Nota: você ainda precisa corrigir os "Desastres Secundários" após concluir a etapa acima.
Esta etapa invalida tokens falsos criados para negar completamente o acesso WebAPI ao invasor.
Se você não tem certeza se as chaves de criptografia foram vazadas ou não, faça esta etapa.
Algumas versões do Magento 2.4 têm um bug que exige que você aplique um patch antes de realizar a rotação da chave.
Como rotacionar a chave de criptografia?
Ferramenta Alternativa de Rotação de Chave de Criptografia
Novo formato de chave de criptografia do Magento
glibc (Altamente Recomendado)Atualize o glibc para >= 2.40 para corrigir o CVE-2024-2961.
Não se esqueça de reiniciar o servidor.
Esta extensão
Por padrão, o registro de log está desabilitado por questões de desempenho. Para habilitar, abra um módulo local e mescle o seguinte ao etc/di.xml.
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Se você obteve um IP incorreto como 127.0.0.1, string vazia ou um IP de CDN, isso significa que seu servidor web, middleware e/ou servidor proxy têm configurações incorretas. Não há como determinar o endereço IP real sem corrigir essas configurações incorretas.
Magento 2.3 ou 2.4
As versões 1.0.0 e 1.1.0 suportam apenas PHP 8
A versão 1.2.0 (reprojetada) suporta PHP 7 e PHP 8
Mais recente:
composer require wubinworks/module-cosmic-sting-patch
Dicas de Instalação:
composercomposer ou diretamente em app/codeSe você gostou desta extensão ou esta extensão ajudou você, por favor, ★dê uma estrela☆ neste repositório.
Você também pode gostar:
Patch do Magento 2 para CVE-2022-24086, CVE-2022-24087
Segurança XML Aprimorada do Magento 2
Gerenciador de Chave de Criptografia do Magento 2 CLI
Patch de Autenticação JWT do Magento 2
Extensão Desabilitar Alteração de E-mail do Cliente do Magento 2
Extensão Desabilitar Cliente do Magento 2