Сегодня, 04.08.2015, было выпущено новое исправление безопасности, некоторые коллеги и я проверяли исправление, и всегда приятно обсудить, что изменилось, а также кто-нибудь знает, какие возможные атаки могут повлиять и отремонтировать магазин? Что самое худшее, что могло случиться?
Обновление: я просто хотел добавить электронное письмо, отправленное сегодня, чтобы завершить публикацию.
magento-1.9
security
patches
lloiacono
источник
источник
magento-1921/app/code/core/Mage/Cms/Block/Block.php
иmagento-1921/app/code/core/Mage/Cms/Block/Widget/Block.php
Ответы:
Фактическое исправление безопасности ( SUPEE-6482 ) затрагивает только два следующих файла и является исправлением API.
Полная установка 1.9.2.1 - это совсем другое дело. Я бы различал исходный код между 1.9.2.0 и 1.9.2.1, чтобы выяснить два других элемента, которые были исправлены.
Примечания к выпуску предназначены для полной установки, вы должны проверить исправление, чтобы увидеть, включает ли оно все элементы, отмеченные в примечаниях к выпуску.
Последствия запуска непатчированного сервера:
ПРИМЕЧАНИЕ. Файлы, исправленные в архиве полной установки, которые не были исправлены с помощью исправления, а?
источник
Я пристально смотрю на изменения в деталях и какие побочные эффекты ожидать.
В версии для EE 1.13.1.0 изменены следующие файлы:
Adapter/Soap.php
, urlencoding добавляется в данные аутентификации. Это не должно иметь негативных побочных эффектов. Это гарантирует, что результатwsdlUrl
является действительным. Без этого изменения можно было бы повлиять на URLProduct/Api/V2.php
Вот некоторые проверки, если переданные данные являются объектом. Это не должно происходить при нормальных обстоятельствах.Request/Http.php
иPageCache/Model/Processor.php
проверка добавляется при получении HTTP HOST. Это, кажется, покрывает упомянутые инъекции заголовка. Проверка применяется только при наличии;
или,
в узле HTTP, поэтому это должно быть некритично в реальных системах / не иметь отрицательных побочных эффектов.cookie.phtml
побег добавляется. Так что это должно быть перенесено вперед в вашу тему, если вы перезаписали этот файлgiftregistry/search/form.phtml
Подводя итог, я бы сказал, что применение патча не должно иметь негативных побочных эффектов. Не забудьте перенести изменения в ваши
.phtml
файлы.источник
Странно то, что патч EE содержит модификации следующих файлов:
Когда CE нет, для эквивалентной версии.
Я полагаю, что в этой
SUPEE-6482
версии CE чего-то не хватает , и скоро может быть выпущен V2.источник
Патч релиза Magento SUPEE-6482 для исправления нижеприведенной проблемы в редакции CE & EE
Для Magento Community Edition:
Для Magento Enterprise Edition
XSS в поиске реестра подарков
Делать изменения в классе
Mage_Api_Model_Server_Adapter_Soap
Mage_Catalog_Model_Product_Api_V2
Изменения в Mage_Api_Model_Server_Adapter_Soap
изменить в Mage_Catalog_Model_Product_Api_V2
Смотрите больше на:
http://www.amitbera.com/magento-security-patch-supee-6482/источник
app/code/core/Mage/Core/Controller/Request/Http.php
иapp/design/frontend/base/default/template/page/js/cookie.phtml
находятся среди отсутствующих. Может быть, нам нужно изменить вопрос вверху, чтобы он читался: Исправление безопасности Magento SUPEE-6482, Что не исправлено?Пожалуйста, прочтите документацию Magento по этому выпуску, ответ там: http://merch.docs.magento.com/ce/user_guide/Magento_Community_Edition_User_Guide.html#magento/release-notes-ce-1.9.2.1.html
источник
Этот патч, как и другие последние патчи, содержит множество исправлений копирования, лицензий и опечаток. Это также вводит несколько опечаток из того, что я видел.
Фактическая часть исправления безопасности, по-видимому, предназначена для очистки входных данных пользователя для 4 различных потенциальных атак.
источник