Hari ini 04.08.2015 ada patch keamanan baru yang dirilis, beberapa rekan dan saya sedang memeriksa patch, dan selalu menyenangkan untuk berdiskusi tentang apa yang berubah, apakah ada yang tahu apa saja kemungkinan serangan yang dapat memengaruhi dan toko yang belum dikirim? Apa hal terburuk yang bisa terjadi?
Pembaruan: Saya hanya ingin menambahkan magento email yang dikirim hari ini untuk menyelesaikan posting.
magento-1.9
security
patches
lloiacono
sumber
sumber
magento-1921/app/code/core/Mage/Cms/Block/Block.php
danmagento-1921/app/code/core/Mage/Cms/Block/Widget/Block.php
Jawaban:
Patch keamanan aktual ( SUPEE-6482 ) hanya memengaruhi dua file berikut dan merupakan patch API.
Instalasi lengkap 1.9.2.1 adalah masalah yang berbeda sama sekali. Saya akan membedakan kode sumber antara 1.9.2.0 dan 1.9.2.1 untuk mencari tahu dua item lainnya yang ditambal.
Catatan rilis adalah untuk penginstal lengkap, Anda harus memeriksa tambalan untuk melihat apakah itu benar-benar mencakup semua item yang dicatat dalam catatan rilis.
Implikasi menjalankan server yang belum ditambal:
CATATAN: File yang ditambal dalam arsip instal lengkap yang tidak ditambal dengan tambalan, hmm?
sumber
Saya melihat perubahan detail dan efek samping mana yang diharapkan.
Dalam versi untuk EE 1.13.1.0 file berikut berubah:
Adapter/Soap.php
, urlencoding ditambahkan ke data otentikasi. Ini seharusnya tidak memiliki efek samping negatif. Ini memastikan, bahwa hasilnyawsdlUrl
valid. Tanpa perubahan ini, orang dapat memengaruhi URLProduct/Api/V2.php
: Berikut adalah beberapa pemeriksaan jika data yang dikirimkan adalah objek. Ini seharusnya tidak terjadi dalam keadaan normal.Request/Http.php
danPageCache/Model/Processor.php
cek ditambahkan ketika mendapatkan HOST HTTP. Ini sepertinya untuk menutupi suntikan header yang disebutkan. Pemeriksaan hanya berlaku jika ada;
atau,
di host HTTP, jadi ini harus tidak kritis dalam sistem kehidupan nyata / tidak memiliki efek samping negatif.cookie.phtml
pelarian ditambahkan. Jadi ini harus diteruskan porting ke tema Anda jika Anda menimpa file itugiftregistry/search/form.phtml
Singkatnya, saya akan mengatakan bahwa menerapkan tambalan tidak boleh memiliki efek samping negatif. Ingatlah untuk meneruskan porta perubahan ke
.phtml
file Anda .sumber
Yang aneh adalah bahwa patch EE berisi modifikasi pada file-file berikut:
Ketika CE tidak, untuk versi yang setara.
Saya kira ada sesuatu yang hilang pada
SUPEE-6482
versi CE itu, dan V2 dapat segera dirilis.sumber
Patch rilis Magento SUPEE-6482 untuk perbaikan untuk masalah di bawah ini dalam edisi CE & EE
Untuk Edisi Komunitas Magento:
Untuk Edisi Magento Enterprise
XSS dalam Pencarian Registri Hadiah
Melakukan perubahan di kelas
Mage_Api_Model_Server_Adapter_Soap
Mage_Catalog_Model_Product_Api_V2
Perubahan di Mage_Api_Model_Server_Adapter_Soap
ubah di Mage_Catalog_Model_Product_Api_V2
Lihat lebih lanjut di:
http://www.amitbera.com/magento-security-patch-supee-6482/sumber
app/code/core/Mage/Core/Controller/Request/Http.php
danapp/design/frontend/base/default/template/page/js/cookie.phtml
termasuk yang hilang. Mungkin kita harus mengubah pertanyaan di atas untuk membaca: Magento security patch SUPEE-6482, Apa yang tidak ditambal?Silakan baca dokumentasi Magento pada rilis ini, jawabannya ada di sana: http://merch.docs.magento.com/ce/user_guide/Magento_Community_Edition_User_Guide.html#magento/release-notes-ce-1.9.2.1.html
sumber
Patch ini, seperti patch terbaru lainnya, berisi banyak salinan, lisensi, dan perbaikan salah ketik. Ini juga memperkenalkan beberapa kesalahan ketik dari apa yang saya lihat.
Bagian tambalan keamanan yang sebenarnya muncul untuk mengatasi sanitasi input pengguna untuk 4 kemungkinan serangan berbeda.
sumber