Патчи безопасности Magento выглядят как .sh
файлы, как кто-то может применить эти патчи без доступа SSH к своим установкам Magento?
Кроме того, эти патчи накапливаются? IE: Будут ли они включены в будущую версию Magento или их нужно будет повторно применить?
Я задаю этот вопрос, потому что я вошел в свою панель администратора и получил критическое предупреждение безопасности:
Загрузите и внедрите 2 важных исправления безопасности ( SUPEE-5344 и SUPEE-1533 ) со страницы загрузки Magento Community Edition ( https://www.magentocommerce.com/products/downloads/magento/ ).
Если вы этого еще не сделали, загрузите и установите 2 ранее выпущенных исправления, которые не позволяют злоумышленнику удаленно выполнять код в программном обеспечении Magento. Эти проблемы касаются всех версий Magento Community Edition.
Пресс-релиз от Check Point Software Technologies в ближайшие дни сделает одну из этих проблем широко известной, возможно, предупреждая хакеров, которые могут попытаться использовать ее. Убедитесь, что исправления установлены в качестве превентивной меры, прежде чем проблема будет опубликована.
и это по состоянию на 14 мая 2015 года :
Для вас важно загрузить и установить новое исправление безопасности ( SUPEE-5994 ) со страницы загрузки Magento Community Edition ( https://www.magentocommerce.com/products/downloads/magento/ ). Пожалуйста, немедленно примените это критическое обновление, чтобы защитить свой сайт от многочисленных уязвимостей, влияющих на все версии программного обеспечения Magento Community Edition. Обратите внимание, что этот патч должен быть установлен в дополнение к последнему патчу Shoplift (SUPEE-5344).
Я также получил следующее письмо:
Уважаемый Magento Merchant,
Чтобы еще больше защитить платформу Magento от потенциальных атак, мы выпускаем новый патч (SUPEE-5994) с множеством критических исправлений безопасности. Патч устраняет ряд проблем, включая сценарии, в которых злоумышленники могут получить доступ к информации о клиентах. Эти уязвимости были собраны с помощью нашей многоцелевой программы безопасности, и мы не получили сообщений о том, что продавцы или их клиенты были затронуты этими проблемами.
Это влияет на все версии программного обеспечения Magento Community Edition, и мы настоятельно рекомендуем вам немедленно поработать с партнером по решениям или разработчиком, чтобы немедленно развернуть этот критический патч. Обратите внимание, что этот патч должен быть установлен в дополнение к последнему патчу Shoplift (SUPEE-5344). Дополнительная информация о проблемах безопасности доступна в Приложении к руководству пользователя Magento Community Edition.
Вы можете скачать патч со страницы загрузки Community Edition. Ищите патч SUPEE-5994. Патч доступен для Community Edition 1.4.1– 1.9.1.1.
Обязательно внедрите и протестируйте исправление в среде разработки, чтобы убедиться, что оно работает должным образом, прежде чем развертывать его на рабочем сайте. Информация об установке исправлений в Magento Community Edition доступна онлайн.
Спасибо за ваше внимание к этому вопросу.
ОБНОВЛЕНИЕ 7 ИЮЛЯ 2015
7 июля 2015: Новое исправление безопасности Magento ( SUPEE-6285 ) -
устанавливается немедленно Сегодня мы предоставляем новое исправление безопасности ( SUPEE-6285 ), которое устраняет критические уязвимости безопасности. Патч доступен для Community Edition 1.4.1 до 1.9.1.1 и является частью основного кода нашего последнего выпуска Community Edition 1.9.2, доступного для загрузки сегодня. ПОЖАЛУЙСТА, ОБРАТИТЕ ВНИМАНИЕ: Вы должны сначала внедрить SUPEE-5994, чтобы убедиться, что SUPEE-6285 работает должным образом. Загрузите Community Edition 1.9.2 или патч со страницы загрузки Community Edition: https://www.magentocommerce.com/products/downloads/magento/
ОБНОВЛЕНИЕ 4 АВГУСТА 2015
4 августа 2015: Новое исправление безопасности Magento ( SUPEE-6482 ) -
устанавливается немедленно Сегодня мы предоставляем новое исправление безопасности ( SUPEE-6482 ), которое устраняет 4 проблемы безопасности; две проблемы, связанные с API и двумя рисками межсайтового скриптинга. Патч доступен для Community Edition 1.4 и более поздних выпусков и является частью основного кода Community Edition 1.9.2.1, который доступен для загрузки сегодня. Перед внедрением этого нового исправления безопасности вы должны сначала внедрить все предыдущие исправления безопасности. Загрузите Community Edition 1.9.2.1 или исправление со страницы загрузки Community Edition по адресу https://www.magentocommerce.com/products/downloads/magento/
ОБНОВЛЕНИЕ 27 октября 2015
27 октября 2015: Новое исправление безопасности Magento ( SUPEE-6788 ) - устанавливается немедленно
Сегодня мы выпускаем новое исправление ( SUPEE-6788 ) и Community Edition 1.9.2.2/Enterprise Edition 1.14.2.2 для решения более 10 проблем безопасности, включая уязвимости удаленного выполнения кода и утечки информации. Этот патч не связан с проблемой вредоносного ПО Guruincsite . Обязательно сначала протестируйте исправление в среде разработки, так как оно может повлиять на расширения и настройки. Загрузите исправление со страницы загрузки Community Edition / портала поддержки Enterprise Edition и узнайте больше по адресу http://magento.com/security/patches/supee-6788 .
ОБНОВЛЕНИЕ 20 января 2016
Важное замечание : новое исправление безопасности ( SUPEE-7405 ) и выпуск - 20.01.2016
Сегодня мы выпускаем новое исправление ( SUPEE-7405 ) и Community Edition 1.9.2.3 / Enterprise Edition 1.14.2.3 для повышения безопасности сайтов Magento , Нет подтвержденных атак, связанных с проблемами безопасности, но некоторые уязвимости могут быть использованы для доступа к информации о клиентах или для выполнения сеансов администратора. Вы можете загрузить исправление и выпустить его со страницы загрузки Community Edition / MyAccount и получить дополнительную информацию по адресу https://magento.com/security/patches/supee-7405 .
ОБНОВЛЕНИЕ 23 ФЕВРАЛЯ 2016 ГОДА
Обновленные версии патча SUPEE7405 теперь доступны. В обновлениях добавлена поддержка PHP 5.3 и устранены проблемы с разрешениями на загрузку файлов, объединением корзин и API-интерфейсами SOAP, которые возникали в оригинальной версии. Они НЕ решают никаких новых проблем безопасности. Вы можете загрузить исправление и выпустить его со страницы загрузки Community Edition / MyAccount и получить дополнительную информацию по адресу https://magento.com/security/patches/supee-7405 .
__PATCHFILE_FOLLOWS__
. Это означает, что вы можете скопировать это содержимое из файла и добавить его в новый файл с .patch
расширением. Тогда просто используйте, git apply
чтобы применить это.
curl
илиwget
- Вроде бы глупо, что вам нужно войти на страницу загрузки, загрузить файл, передать файл FTP на сайт, а затем применить его.