Я бы хотел залатать магазин Magento с помощью SUPEE-9767. Документация SUPEE-9767 говорит мне , чтобы отключить Symlinks устанавливающего перед применением патча:
Перед применением исправления или обновлением до последней версии обязательно отключите параметр Symlinks ... Параметр, если он включен, переопределит параметр файла конфигурации, и для его изменения потребуется прямое изменение базы данных.
Но я использую modman для управления модулями, и, поскольку некоторые модули используют файлы шаблонов, настройка Symlinks включена в соответствии с предложением в README modman. Безопасно ли оставлять параметр Symlinks включенным как одну из публикаций в патче безопасности SUPEE-9767 - Возможные проблемы? предлагает (я не могу комментировать посты, так как я новый пользователь)?
Пользователи, использующие modman для управления модулями Magento 1.x, должны убедиться, что они не отключают символические ссылки, поскольку это отключит модули modman.
Если я оставлю параметр Symlinks включенным, разве магазин не будет подвержен APPSEC-1281: удаленное выполнение кода через символические ссылки , угрозу безопасности, которую должен исправить этот патч?
Существуют ли другие способы использования modman с файлами шаблонов после этого патча? (Мне известна опция «исправленная версия Mage / Core / Block / Template.php», о которой упоминает README модмана, но исправление файла ядра кажется опасным.)