官方 Magento 补丁已发布:Magento Docs 这些补丁解决了与本仓库相同的安全问题。不过,我们还为较旧版本的 Magento 添加了一些修复。
本仓库包含针对 2022 年 12 月 10 日发现的近期安全问题的 Magento 2 补丁文件。 这些补丁文件旨在修复 CVE-2022-35698 和 CVE-2022-35689 漏洞。
关于 Magento 新发布的补丁版本中所包含的确切修复,目前公开信息不多。 为了创建这些补丁文件,我们竭尽所能检查了 2.4.4-p1...2.4.4-p2 diff,并提取了可能存在于 Magento 模板指令中的安全修复。
目前,该补丁仅对 Magento/Framework/Filter 命名空间中的几处修复生效,这些修复提取自以下提交:Patch Commit
根据新发布的 Magento 补丁,这涵盖了当前的安全问题。
magento/module-customer 补丁对 Webapi 中的客户创建和 Customer Confirmation Controller 应用了修复。
id POST 参数强制转换为整数。magento/framework 补丁对 CMS 模板指令解析应用了修复,添加了一个签名和深度检查。
我们认为原因可能是 Magento 2 中嵌套的 CMS 指令存在问题,以及某些客户数据暴露于 XSS 攻击之下。
使用诸如 cweagans/composer-patches 或 vaimo/composer-patches 之类的包,将正确的补丁文件应用到你的 Magento 商店。
这些补丁应应用于 magento/framework 和 magento/module-customer 包。
正确的补丁文件可以在对应于你的 Magento 2 版本的文件夹中找到。
确保包含 email、customer 和 framework 补丁。email 补丁修复了安全补丁引入的一个更改,该更改可能导致邮件模板主题损坏。
该补丁改变了模板指令的解析方式,这可能会破坏某些 CMS 页面,尤其是内容嵌套在 Magento 2 翻译 __() 中的页面。
当出现这类内容生成错误时,请务必移除代码中多余的 __() 调用。
欢迎为你的 Magento 2 版本创建缺失的补丁文件并提交 Pull Request!