Після тижнів очікування патча сьогодні (27.10.2015) його випустили: SUPEE-6788
Багато речей було зафіксовано, а також рекомендується переглянути встановлені модулі на предмет можливої вразливості.
Я відкриваю цю публікацію, щоб отримати деяку інформацію про те, як застосувати патч. Які кроки застосувати патч? Наскільки я розумію, це такі кроки:
- Виправити модулі з функцією адміністратора, яка не знаходиться під URL-адресою адміністратора
- Виправити модулі, які використовують оператори SQL як імена полів або поля втечі
- Блоки або директиви білого списку, в яких використовуються змінні типу
{{config path=”web/unsecure/base_url”}}
і{{bloc type=rss/order_new}}
- Адресація потенційного експлуатації за допомогою типу файлу користувацьких опцій (не маю уявлення, як це зробити)
- Нанесіть пластир
Це правильна процедура?
.htaccess.sample
, а також .htaccess
. Остання налаштована в більшості магазинів, це призведе до виходу з ладу патча => Вам потрібно тимчасово замінити його вихідним файлом від Magento, застосувати патч, відновити свій власний .htaccess і застосувати зміну, яка захищає доступ cron.php
вручну (don ' t використовувати систему виробництва для цього процесу, звичайно!)