
Альтернативное решение (в виде расширения для Magento 2) для устранения уязвимости XXE CVE-2024-34102 (также известной как Cosmic Sting). Если вы не можете обновить Magento или применить официальный патч, попробуйте это.
Альтернативное решение (в виде расширения Magento 2) для устранения XXE-уязвимости CVE-2024-34102 (также известной как Cosmic Sting). Если вы не можете обновить Magento или применить официальный патч, попробуйте это.
Если вы не устраните эту уязвимость, злоумышленник сможет выполнить код (RCE). Мы уже наблюдали реальные атаки.
2.3.0 ~ 2.4.4-p8
2.4.5 ~ 2.4.5-p7
2.4.6 ~ 2.4.6-p5
2.4.7
CVE-2024-34102 (также известная как Cosmic Sting) была идентифицирована как XXE-уязвимость, и подробности были опубликованы в июне 2024 года. Эксплуатируя эту уязвимость, злоумышленник может читать секретные и важные конфигурационные файлы на сервере.
Как правило, злоумышленник извлекает ключи шифрования из env.php.
На большинстве взломанных серверов мы наблюдали одно или несколько из следующего:
Если вы хотите узнать "Как именно это работает", у нас есть очень подробные статьи в блоге, которые изучают и устраняют эту уязвимость.
Злоумышленник может создать поддельный токен администратора, используя украденный ключ шифрования. С помощью поддельного токена администратора злоумышленник может выполнять действия уровня администратора, такие как создание поддельных заказов, изменение CMS-блоков для внедрения вредоносного JavaScript и многое другое.
XXE-уязвимости теперь становятся RCE.
Поскольку CVE-2024-34102 позволяет читать произвольные файлы на сервере, злоумышленник может скомбинировать её с ошибкой (CVE-2024-2961), обнаруженной в glibc, чтобы выполнять любые команды на сервере. В одном реальном случае, с которым мы столкнулись, было загружено и установлено несколько бэкдоров.
Ошибка glibc присутствует в версии glibc <= 2.3.9
glibc, выполнивldd --version | grep -i 'libc'
Доступно 3 способа:
Обратите внимание: после выполнения вышеуказанного шага вам всё равно необходимо устранить «Вторичные катастрофы».
Этот шаг аннулирует созданные поддельные токены, полностью блокируя доступ злоумышленника к WebAPI.
Если вы не уверены, произошла ли утечка ключей шифрования, выполните этот шаг.
В некоторых версиях Magento 2.4 есть ошибка, из-за которой перед сменой ключа необходимо применить патч.
glibc (настоятельно рекомендуется)Обновите glibc до версии >= 2.40, чтобы исправить CVE-2024-2961.
Не забудьте перезагрузить сервер.
Это расширение
По умолчанию логирование отключено для повышения производительности. Чтобы включить его, откройте локальный модуль и объедините следующее с etc/di.xml.
<?xml version="1.0"?>
<config xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="urn:magento:framework:ObjectManager/etc/config.xsd">
<type name="Wubinworks\CosmicStingPatch\Plugin\Framework\Webapi\ServiceInputProcessor">
<arguments>
<argument name="loggerConfig" xsi:type="array">
<item name="ip" xsi:type="array">
<item name="enabled" xsi:type="boolean">true</item>
</item>
</argument>
</arguments>
</type>
</config>
<magento_root>/var/log/wubinworks_cve-2024-34102.log
Если вы получили неверный IP, например 127.0.0.1, пустую строку или IP-адрес CDN, это означает, что настройки вашего веб-сервера, промежуточного ПО и/или прокси-сервера некорректны. Невозможно определить реальный IP-адрес, не исправив эти некорректные настройки.
Magento 2.3 или 2.4
Версии 1.0.0 и 1.1.0 поддерживают только PHP 8
Версия 1.2.0 (переработанная) поддерживает PHP 7 и PHP 8
Последняя версия:
composer require wubinworks/module-cosmic-sting-patch
Советы по установке:
composercomposer или напрямую в app/codeЕсли вам нравится это расширение или оно вам помогло, пожалуйста, поставьте ★звезду☆ этому репозиторию.
Вам также может понравиться:
Патч Magento 2 для CVE-2022-24086, CVE-2022-24087
Расширенная защита XML для Magento 2
CLI для управления ключами шифрования Magento 2
Патч JWT-аутентификации для Magento 2