Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/emicoecommerce/magento-apsb22-48-security-patches
静态分析漏洞分析代码分析Web安全供应链安全错误配置
GitHubemicoecommerce/magento-apsb22-48-security-patches

Magento-APSB22-48-Security-Patches

此仓库包含针对 Magento APSB22-48 和 CVE-2022-35698 安全漏洞的潜在安全补丁。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
371143年前Kitploit 审核通过

官方 Magento 补丁已发布:Magento Docs 这些补丁解决了与本仓库相同的安全问题。不过,我们还为较旧版本的 Magento 添加了一些修复。

APSB22-48 的安全补丁

本仓库包含针对 2022 年 12 月 10 日发现的近期安全问题的 Magento 2 补丁文件。 这些补丁文件旨在修复 CVE-2022-35698 和 CVE-2022-35689 漏洞。

关于 Magento 新发布的补丁版本中所包含的确切修复,目前公开信息不多。 为了创建这些补丁文件,我们竭尽所能检查了 2.4.4-p1...2.4.4-p2 diff,并提取了可能存在于 Magento 模板指令中的安全修复。

内容

目前,该补丁仅对 Magento/Framework/Filter 命名空间中的几处修复生效,这些修复提取自以下提交:Patch Commit

根据新发布的 Magento 补丁,这涵盖了当前的安全问题。

magento/module-customer 补丁对 Webapi 中的客户创建和 Customer Confirmation Controller 应用了修复。

  • Webapi 补丁修复了一个问题:此前可以发送多个键名大小写不同的键,从而可能绕过 Magento 所做的任何验证。
  • Confirmation Controller 已被修改,会将 id POST 参数强制转换为整数。

magento/framework 补丁对 CMS 模板指令解析应用了修复,添加了一个签名和深度检查。 我们认为原因可能是 Magento 2 中嵌套的 CMS 指令存在问题,以及某些客户数据暴露于 XSS 攻击之下。

安装

使用诸如 cweagans/composer-patches 或 vaimo/composer-patches 之类的包,将正确的补丁文件应用到你的 Magento 商店。 这些补丁应应用于 magento/framework 和 magento/module-customer 包。 正确的补丁文件可以在对应于你的 Magento 2 版本的文件夹中找到。

确保包含 email、customer 和 framework 补丁。email 补丁修复了安全补丁引入的一个更改,该更改可能导致邮件模板主题损坏。

故障排除

内容生成期间发生错误

该补丁改变了模板指令的解析方式,这可能会破坏某些 CMS 页面,尤其是内容嵌套在 Magento 2 翻译 __() 中的页面。 当出现这类内容生成错误时,请务必移除代码中多余的 __() 调用。

贡献

欢迎为你的 Magento 2 版本创建缺失的补丁文件并提交 Pull Request!

下载工具