Magento

Atualizações segurança para Magento 1.9 – SUPEE-10415

O Magento está lançando as seguintes atualizações (SUPEE-10415) para aumentar a segurança do Magento Open Source:

  • Magento Open Source 1.9.3.7 (versão Community)
  • SUPEE-10415 (atualização para as versões mais recentes do Magento 1.x)

Esta versão contém múltiplas mudanças de segurança que removem vulnerabilidades de execução remota de código “CSRF” utilizando um usuário administrativo.

Recomendamos que todos os comerciantes atualizem para a nova versão assim que possível.

SUPEE-10415, Magento Commerce 1.14.3.7 e o Open Source 1.9.3.7 contêm múltiplos aprimoramentos de segurança que removem vulnerabilidades que permitem a execução remota de código utilizando usuários administrativos. Esses lançamentos também incluem uma correção para clientes anteriores que tiveram problemas de patches causados ​​pelas interações SOAP v1 no WSDL.

Você pode estar baixando a ultima versão do Magento 1.9.x pelo Site Oficial, acessando: https://magento.com/tech-resources/download

Os patches e atualizações estão disponíveis para as seguintes versões Magento:

  • Magento Commerce 1.9.0.0-1.14.3.7: SUPEE-10415 ou atualize para versão do Magento Commerce 1.14.3.7.
  • Magento Open Source 1.5.0.0-1.9.3.7: SUPEE-10415 ou atualize para versão do Magento Open Source 1.9.3.7.

Problemas de segurança que foram encontrados

APPSEC-1330: Unsanitized input leading to denial of service

Um visitante do site pode criar uma conta onde um dos parâmetros criará uma negação de serviço no servidor.

APPSEC-1885: Stored XSS in Product Descriptions

Um administrador com privilégios limitados pode inserir script no produto e descrições curtas, resultando potencialmente em um script de site cruzado armazenado que afeta os usuários do site.

APPSEC-1892: Stored XSS in Visual Merchandiser

Um administrador com privilégios limitados pode criar um ataque de script do site armazenado no sistema Visual Merchaniser.

APPSEC-1894: Remote Code Execution by leveraging unsafe unserialization

Um administrador com privilégios limitados pode inserir código injetável em campos promocionais, criando uma oportunidade para a execução de código remoto arbitrário.

Para saber como baixar os patches e o obter acesso a lista detalhadas das correções acesse: https://magento.com/security/patches/supee-10415

Post Recentes

Cron do Magento 2 não roda: status missed e pending no cron_schedule

Pedido que não fatura e e-mail que não sai porque todo job fica missed: como ler a cron_schedule, conferir o…

13 horas atrás

Gerar slug de URL em PHP: acento, espaço e símbolo fora do endereço

Uma função curta em PHP 8.3 que transforma Camiseta Preta Tamanho GG em camiseta-preta-tamanho-gg, sem depender do locale do servidor.

1 dia atrás

Log de consentimento LGPD: a tabela MySQL que guarda a prova do aceite

O banner registra o clique só no navegador e some. Veja a tabela MySQL e o endpoint que gravam a…

2 dias atrás

Comando CLI Magento 2: criar a classe e registrar no di.xml

A classe do comando existe e o bin/magento list ignora ela. Falta o registro no di.xml: aqui vai a classe…

3 dias atrás

Traduzir o pt_BR.csv do Magento 2 em lote sem perder a coluna de origem

Como traduzir duas mil linhas do pt_BR.csv do Magento 2 lendo com fgetcsv e regravando com fputcsv, sem encostar na…

3 dias atrás

Variação não está disponível no WooCommerce: limpar transients e lookup

Produto variável respondendo "Desculpe, este produto não está disponível" mesmo com a variação ativa: limpe os transients do WooCommerce e…

4 dias atrás