Segurança

Vulnerabilidade no Zend Framework afeta Magento 1.x e 2.x

Nova vulnerabilidade no Zend Framework afeta as versões 1.x e 2.x do Magento.

O “exploit” que gera essa vulnerabilidade foi encontrada nas versões do Zend Framework 1 e 2, especificamente no “Email Component”.

Vulnerabilidade no Zend Framework

O componente é utilizado tanto nas versões Magento 1.x, como na nova versão do Magento 2.x, além de também ser utilizado por centenas de outras soluções em PHP espalhadas pelo mundo.

Essa vulnerabilidade é de alto nível e pode levar a um ataque remoto de execução de código na sua loja se o servidor estiver utilizando o “Sendmail” para enviar os e-mails.

Protegendo a sua loja

Para eliminar essa vulnerabilidade, vá nas configurações de envio de e-mail da sua loja.

Magento 1.x: Sistema-> Configurações-> Avançado-> Sistema-> Configurações de Envio de E-mail-> “Indicar Retorno”.

Inglês: System-> Configuration-> Advanced-> System-> Mail Sending Settings-> Set Return-Path

Magento 2.x: Lojas-> Configuração-> Avançado-> Sistema-> Configurações de Envio de E-mail-> “Return-Path”.

Inglês: Stores-> Configuration-> Advanced-> System-> Mail Sending Settings-> Set Return-Path

Se o seu servidor está utilizando “Sendmail” e o “Return-Path/Indicar Retorno” está configurado como “Sim/Yes” sua loja está correndo risco e está aberta para esse exploit.

Altere a configuração do “Set Return-Path” para “Não” (recomendado).

Post completo no site oficial do Magento, clicando aqui.

Veja também no site do Zend Framework: Security Advisory: ZF2016-04.

Resumo
Nome do Artigo
Vulnerabilidade no Zend Framework afeta Magento 1.x e 2.x
Descrição
Vulnerabilidade no Zend Framework afeta o Magento nas versões 1.x e 2.x, além de outras aplicações que foram desenvolvidas utilizando o framework
Autor
Editor
Roger Mauricio Takemiya
Logo do Editor

Post Recentes

Cron do Magento 2 não roda: status missed e pending no cron_schedule

Pedido que não fatura e e-mail que não sai porque todo job fica missed: como ler a cron_schedule, conferir o…

12 horas atrás

Gerar slug de URL em PHP: acento, espaço e símbolo fora do endereço

Uma função curta em PHP 8.3 que transforma Camiseta Preta Tamanho GG em camiseta-preta-tamanho-gg, sem depender do locale do servidor.

1 dia atrás

Log de consentimento LGPD: a tabela MySQL que guarda a prova do aceite

O banner registra o clique só no navegador e some. Veja a tabela MySQL e o endpoint que gravam a…

2 dias atrás

Comando CLI Magento 2: criar a classe e registrar no di.xml

A classe do comando existe e o bin/magento list ignora ela. Falta o registro no di.xml: aqui vai a classe…

3 dias atrás

Traduzir o pt_BR.csv do Magento 2 em lote sem perder a coluna de origem

Como traduzir duas mil linhas do pt_BR.csv do Magento 2 lendo com fgetcsv e regravando com fputcsv, sem encostar na…

3 dias atrás

Variação não está disponível no WooCommerce: limpar transients e lookup

Produto variável respondendo "Desculpe, este produto não está disponível" mesmo com a variação ativa: limpe os transients do WooCommerce e…

4 dias atrás