Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Magento-APSB22-48-Security-Patches — Этот репозиторий содержит потенциальные исправления безопасности для уязвимости Magento APSB22-48 и CVE-2022-35698. | Kitploit
Инструменты/GitHubGitHub/emicoecommerce/magento-apsb22-48-security-patches
Статический анализАнализ уязвимостейАнализ КодаВеб-безопасностьБезопасность Цепочки ПоставокНеправильная Конфигурация
GitHubemicoecommerce/magento-apsb22-48-security-patches

Magento-APSB22-48-Security-Patches

Этот репозиторий содержит потенциальные исправления безопасности для уязвимости Magento APSB22-48 и CVE-2022-35698.

Репозиторий
371143 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Официальные патчи Magento выпущены: Magento Docs Эти патчи устраняют те же проблемы безопасности, что и данный репозиторий. Единственное отличие — мы добавили несколько исправлений для более старых версий Magento.

Патчи безопасности для APSB22-48

Этот репозиторий содержит файлы патчей Magento 2 для недавно обнаруженных проблем безопасности от 12.10.2022. Файлы патчей предназначены для устранения уязвимостей CVE-2022-35698 и CVE-2022-35689.

О точном исправлении, выпущенном в новых версиях патчей Magento, известно немного. Чтобы создать эти файлы патчей, мы постарались изучить дифф 2.4.4-p1...2.4.4-p2 и извлечь возможные исправления безопасности, которые, судя по всему, находятся в директивах шаблонов Magento.

Содержание

На данный момент патч содержит лишь несколько исправлений в пространстве имён Magento/Framework/Filter, извлечённых из следующего коммита: Коммит патча

Согласно недавно выпущенным патчам Magento, это закрывает текущую проблему безопасности.

Патч magento/module-customer применяет исправление к Webapi для создания клиентов и контроллеру подтверждения клиента (Customer Confirmation Controller).

  • Патч Webapi исправляет проблему, из-за которой можно было отправлять несколько ключей с различающимся регистром ключевых полей, что потенциально позволяло игнорировать любую валидацию, выполняемую Magento.
  • Контроллер подтверждения изменён таким образом, чтобы приводить POST-параметр id к целочисленному типу.

Патч magento/framework применяет исправление к разбору директив шаблонов CMS: добавлена сигнатура и проверка глубины. Мы считаем, что причиной могут быть проблемы с вложенными директивами CMS в Magento 2 и возможностью раскрытия некоторых данных клиентов при XSS-атаке.

Установка

Используйте пакет, например cweagans/composer-patches или vaimo/composer-patches, чтобы применить соответствующий файл патча к вашему магазину Magento. Патчи должны применяться к пакетам magento/framework и magento/module-customer. Нужный файл патча можно найти в папке, соответствующей вашей версии Magento 2.

Убедитесь, что вы включили патчи email, customer и framework. Патч email исправляет изменение, внесённое патчем безопасности, которое может ломать темы шаблонов электронных писем.

Устранение неполадок

Произошла ошибка во время генерации контента

Патч изменяет способ разбора директив шаблонов, что может сломать некоторые CMS-страницы, где контент вложен в перевод Magento 2 __(). Если возникает одна из таких ошибок генерации контента, убедитесь, что вы удалили избыточный вызов __() в своём коде.

Вклад в проект

Не стесняйтесь создавать недостающие файлы патчей для вашей версии Magento 2 и открывать Pull Request!

Скачать инструмент