【问题标题】:Magento/Zend XMLRPC Security Bug? [closed]Magento/Zend XMLRPC 安全漏洞? [关闭]
【发布时间】:2012-07-06 19:20:27
【问题描述】:

我有两个 Magento 商店,并得知存在一个重要的安全问题。

我已经下载了补丁文件,但似乎不明白如何正确地补丁文件,一个商店有 SSH 访问主机 - 但另一个没有。

如何正确修补每台机器上的文件?

来源。 http://www.magentocommerce.com/blog/comments/important-security-update-zend-platform-vulnerability/

【问题讨论】:

    标签: security zend-framework magento xml-rpc


    【解决方案1】:

    有几种方法可以解决您的问题,

    为您的服务器使用 SSH

    这是一个关于如何通过 SSH 为 1.4 商店应用补丁文件的示例

    cd /home/mystore/public_html
    wget -O zendxml_fix.patch  http://www.magentocommerce.com/downloads/assets/1.7.0.2/CE_1.4.0.0-1.4.1.1.patch
    patch -p0 < zendxml_fix.patch
    

    这是每个补丁的 URL,

    1. Community Edition 1.4.0.0 through 1.4.1.1
    2. Community Edition 1.4.2.0
    3. Community Edition 1.5.0.0 through 1.7.0.1

    对于没有 SSH 的服务器

    我们已经为无法访问命令行或patch 应用程序的人下载了所有安装并预先修补了文件。文件内容太大,无法在此处发布,但您可以直接从我们的网站下载它们

    社区版 1.4.0.0 到 1.4.1.1

    1. ./lib/Zend/XmlRpc/Request.php
    2. ./lib/Zend/XmlRpc/Response.php

    社区版 1.4.2.0

    1. ./lib/Zend/XmlRpc/Request.php
    2. ./lib/Zend/XmlRpc/Response.php

    社区版 1.5.0.0 到 1.7.0.1

    1. ./lib/Zend/XmlRpc/Request.php
    2. ./lib/Zend/XmlRpc/Response.php

    更多信息

    我们已在我们自己的网站http://www.sonassi.com/knowledge-base/magento-kb/important-magento-security-update-zend-platform-vulnerability/ 上发布了有关该问题的说明和解决方案

    【讨论】:

      【解决方案2】:

      仅供参考,WebGuys 提供了一个界面来检查您的 magento 商店是否存在漏洞:
      http://webguys.de/magento-exploit-test/

      为了应用补丁文件,您可以使用以下两种方法之一:
      1> 通过以下命令使用 SSH:

      patch -p0 < CE_1.5.0.0-1.7.0.1.patch
      

      (确保您将补丁文件上传到 Magento 安装的 www-root 并从那里运行 ssh 命令)

      2> 手动浏览文件:lib/Zend/XmlRpc/Response.php & lib/Zend/XmlRpc/Request.php 并按照 .patch 文件中的说明添加/删除行。

      希望这会有所帮助。

      【讨论】:

      • +1 表示您的测试商店链接是否存在漏洞。谢谢@MagePsycho
      • 我有点厌倦使用这样的服务来测试您的网站是否存在漏洞。我不认识 webguys,所以我并不是要暗示他们会这样做,但是保留一个易受恶意攻击的网站的日志太容易了。 Magento/Varien 应该真的提供了这项服务。
      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2017-11-24
      • 2011-12-17
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2014-02-04
      • 2014-04-28
      相关资源
      最近更新 更多