
Этот репозиторий содержит потенциальные исправления безопасности для уязвимости Magento APSB22-48 и CVE-2022-35698.
Официальные патчи Magento выпущены: Magento Docs Эти патчи устраняют те же проблемы безопасности, что и данный репозиторий. Единственное отличие — мы добавили несколько исправлений для более старых версий Magento.
Этот репозиторий содержит файлы патчей Magento 2 для недавно обнаруженных проблем безопасности от 12.10.2022. Файлы патчей предназначены для устранения уязвимостей CVE-2022-35698 и CVE-2022-35689.
О точном исправлении, выпущенном в новых версиях патчей Magento, известно немного. Чтобы создать эти файлы патчей, мы постарались изучить дифф 2.4.4-p1...2.4.4-p2 и извлечь возможные исправления безопасности, которые, судя по всему, находятся в директивах шаблонов Magento.
На данный момент патч содержит лишь несколько исправлений в пространстве имён Magento/Framework/Filter, извлечённых из следующего коммита: Коммит патча
Согласно недавно выпущенным патчам Magento, это закрывает текущую проблему безопасности.
Патч magento/module-customer применяет исправление к Webapi для создания клиентов и контроллеру подтверждения клиента (Customer Confirmation Controller).
id к целочисленному типу.Патч magento/framework применяет исправление к разбору директив шаблонов CMS: добавлена сигнатура и проверка глубины.
Мы считаем, что причиной могут быть проблемы с вложенными директивами CMS в Magento 2 и возможностью раскрытия некоторых данных клиентов при XSS-атаке.
Используйте пакет, например cweagans/composer-patches или vaimo/composer-patches, чтобы применить соответствующий файл патча к вашему магазину Magento.
Патчи должны применяться к пакетам magento/framework и magento/module-customer.
Нужный файл патча можно найти в папке, соответствующей вашей версии Magento 2.
Убедитесь, что вы включили патчи email, customer и framework. Патч email исправляет изменение, внесённое патчем безопасности, которое может ломать темы шаблонов электронных писем.
Патч изменяет способ разбора директив шаблонов, что может сломать некоторые CMS-страницы, где контент вложен в перевод Magento 2 __().
Если возникает одна из таких ошибок генерации контента, убедитесь, что вы удалили избыточный вызов __() в своём коде.
Не стесняйтесь создавать недостающие файлы патчей для вашей версии Magento 2 и открывать Pull Request!