
Uma utilidade para rotação e gerenciamento de chaves de criptografia do Magento 2. Vítimas do CVE-2024-34102 (também conhecido como Cosmic Sting) podem usá-la como pós-tratamento.
Um utilitário para rotação e gerenciamento de chaves de criptografia do Magento 2. Vítimas da CVE-2024-34102 (também conhecida como Cosmic Sting) podem usá-lo como um cuidado posterior.
Após aplicar os patches de segurança, você precisa realizar uma rotação de chave para negar completamente o acesso WebAPI em nível de Administrador ao atacante.
Se você não puder atualizar ou aplicar o patch isolado oficial, consulte Nossos Patches.
Se o comando oficial de rotação de chave de criptografia php bin/magento encryption:key:change não estiver disponível, você pode usar esta extensão, e esta extensão possui mais recursos como um "Key Manager".
Esta extensão oferece 3 comandos.
php bin/magento ww:encryption-key-manager:genkey [-f|--format FORMAT]
Exemplo:
$ php bin/magento ww:encryption-key-manager:genkey
5f81fe506a1025b8ea439fd49c6fa8e3
php bin/magento ww:ekm:list [--newest]
Dica: você pode usar a abreviação ekm para encryption-key-manager.
Exemplo:
$ php bin/magento ww:ekm:list
Encryption key count: 3
39a2f1213e6a942af3cd4f1c2d61528c
fdd862cd41f95e4edaf2636258ce359f
3cd27f0eeae9ffec35681d8aa0faa618
php bin/magento ww:encryption-key-manager:rotate [-k|--key KEY]
Dica: se -k|--key não for fornecido, uma chave gerada aleatoriamente será usada.
Exemplo:
$ php bin/magento ww:encryption-key-manager:rotate
Encryption key has been rotated successfully.
Encryption keys are stored in `app/etc/env.php`. Caution: do not delete old keys!
A partir da versão 2.4.7, o formato da chave de criptografia mudou de hex para base64.
Exemplo do novo formato (observe que ele tem um prefixo base64):
base64bDr+HSz4tZ+cjZA89J5RvbZzCfDKWO1iXgDfmqeZL0c=
Por padrão, php bin/magento ww:encryption-key-manager:genkey gera uma chave compatível com a sua versão atual do Magento.
Mas você pode forçar o formato (para fins de desenvolvimento)
php bin/magento ww:encryption-key-manager:genkey --format base64
php bin/magento ww:encryption-key-manager:genkey --format hex
Mais detalhes sobre o processo de geração de chave estão neste post de blog.
Magento 2.4
composer require wubinworks/module-encryption-key-manager-cli
Se você gosta desta extensão, favorite este repositório.
Magento 2 patch para CVE-2024-34102 (também conhecida como Cosmic Sting)