Уразливість Magento swf XSS - як це вирішити?


12

За вразливістю SWF / Flash, вказаною за адресою: http://appcheck-ng.com/unpatched-vulnerabilites-in-magento-e-commerce-platform/

який я перевірив, чи існує все ще в Magento 1.9.1.0, який найкращий спосіб вирішити це? Якісь проблеми з блокуванням або обмеженням доступу до цих SWF-файлів?


2
За словами Петра Камінського, він був зафіксований у 1.9.1.0. twitter.com/molotovbliss/status/537257580322488320
B00MER

добре, я думаю, я розумію, чому я вважав, що 1.9.1.0 все ще вразливий. Я перевірив його в кількох магазинах Magento, оновлених з 1.9.0.1, і файл редактор.swf (який не використовується в 1.9.1.0) все ще був у старих версіях, тому він все ще показував оповіщення. appcheck перераховує uploader.swf та uploaderSingle.swf вразливими, але я не можу отримати сповіщення про появу в будь-якій версії за допомогою цих файлів. Я бачу 1.9.1.0 оновлених обох файлів SWF для завантажувача, тому, схоже, вони виправлені. Чи є для версії 1.9.0.1 і старіших версій виправлення / вирішення, яке може бути використане для зменшення ризику, окрім оновлення?
Роб Манґафіфіко

Ви можете спробувати замінити два файли .swf і побачити, чи він не порушує жодної функціональності, якщо він дійсно може бути виправлений. На жаль, схоже, що Magento не має офіційного виправлення на старіші випуски.
B00MER

Відповіді:


10

Це, мабуть, не стовідсоткова відповідь Stack Exchange, оскільки я не можу надати повного рішення, але я думаю, що краще опублікувати це, ніж нічого.

Існує патч від Enterprise Support, який вирішує проблему. Мені заборонено публікувати патч, але якщо ви є клієнтом Enterprise, ви можете попросити патч, оскільки він також сумісний з деякими версіями CE.

Ось деяка інформація, якою я сподіваюся, що я можу поділитися, не потрапляючи в неприємності:

Патч видаляє два файли SWF та модифікує SWF, які завантажують.

Мені сказали, що наданий патч сумісний із цими версіями CE:

  • 1.4. *, 1.5.0.1, 1.6.0.0, 1.6.1.0, 1.7.0.0, 1.7.0.2, 1.8.0.0

Крім того, він сумісний з усіма версіями EE <1.14.0.0, тому я думаю, що патч включений у EE 1.14. Було б сенс, що він також був включений до CE 1.9.

[Оновлення] Мене повідомила підтримка про те, що патч був включений у CE 1.9.1. Таким чином, рішення має бути або оновити до CE 1.9.1.0, або вимагати безпосередньо цей патч від Magento.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.