Los parches de seguridad de Magento parecen .sh
archivos, ¿cómo alguien aplicaría estos parches sin acceso SSH a sus instalaciones de Magento?
Además, ¿son acumulativos estos parches? IE: ¿Se incluirán en una versión futura de Magento o deben volver a aplicarse?
Estoy haciendo esta pregunta porque inicié sesión en mi panel de administración y recibí una advertencia de seguridad crítica:
Descargue e implemente 2 parches de seguridad importantes ( SUPEE-5344 y SUPEE-1533 ) desde la página de descarga de Magento Community Edition ( https://www.magentocommerce.com/products/downloads/magento/ ).
Si aún no lo ha hecho, descargue e instale 2 parches lanzados anteriormente que evitan que un atacante ejecute código de forma remota en el software Magento. Estos problemas afectan a todas las versiones de Magento Community Edition.
Un comunicado de prensa de Check Point Software Technologies en los próximos días hará que uno de estos problemas sea ampliamente conocido, posiblemente alertando a los piratas informáticos que pueden intentar explotarlo. Asegúrese de que los parches estén en su lugar como medida preventiva antes de que se publique el problema.
y esto a partir del 14 de mayo de 2015 :
Es importante que descargue e instale un nuevo parche de seguridad ( SUPEE-5994 ) desde la página de descarga de Magento Community Edition ( https://www.magentocommerce.com/products/downloads/magento/ ). Aplique esta actualización crítica de inmediato para ayudar a proteger su sitio de la exposición a múltiples vulnerabilidades de seguridad que afectan a todas las versiones del software Magento Community Edition. Tenga en cuenta que este parche debe instalarse además del parche reciente de Shoplift (SUPEE-5344).
También recibí el siguiente correo electrónico:
Estimado comerciante de Magento,
Para proteger aún más la plataforma Magento de posibles ataques, estamos lanzando un nuevo parche (SUPEE-5994) con múltiples correcciones de seguridad críticas hoy. El parche aborda una variedad de problemas, incluidos los escenarios en los que los atacantes pueden obtener acceso a la información del cliente. Estas vulnerabilidades se recopilaron a través de nuestro programa de seguridad multipunto, y no hemos recibido informes de comerciantes o sus clientes afectados por estos problemas.
Todas las versiones del software Magento Community Edition se ven afectadas y le recomendamos que trabaje con su Partner de soluciones o desarrollador para implementar de inmediato este parche crítico. Tenga en cuenta que este parche debe instalarse además del parche reciente de Shoplift (SUPEE-5344). Puede encontrar más información sobre los problemas de seguridad en el Apéndice de la guía del usuario de Magento Community Edition.
Puede descargar el parche desde la página de descarga de Community Edition. Busque el parche SUPEE-5994. El parche está disponible para Community Edition 1.4.1– 1.9.1.1.
Asegúrese de implementar y probar el parche en un entorno de desarrollo primero para confirmar que funciona como se esperaba antes de implementarlo en un sitio de producción. La información sobre la instalación de parches en Magento Community Edition está disponible en línea.
Gracias por su atención a este problema.
ACTUALIZACIÓN 7 DE JULIO DE 2015
7 de julio de 2015: Nuevo parche de seguridad de Magento ( SUPEE-6285 ): instale de inmediato
Hoy proporcionamos un nuevo parche de seguridad ( SUPEE-6285 ) que aborda las vulnerabilidades críticas de seguridad. El parche está disponible para Community Edition 1.4.1 a 1.9.1.1 y es parte del código central de nuestra última versión, Community Edition 1.9.2, disponible para descargar hoy. TENGA EN CUENTA: Primero debe implementar SUPEE-5994 para asegurarse de que SUPEE-6285 funcione correctamente. Descargue Community Edition 1.9.2 o el parche de la página de descarga de Community Edition: https://www.magentocommerce.com/products/downloads/magento/
ACTUALIZACIÓN 4 DE AGOSTO DE 2015
4 de agosto de 2015: Nuevo parche de seguridad de Magento ( SUPEE-6482 ): instale de inmediato
Hoy proporcionamos un nuevo parche de seguridad ( SUPEE-6482 ) que aborda 4 problemas de seguridad; dos problemas relacionados con las API y dos riesgos de secuencias de comandos entre sitios. El parche está disponible para Community Edition 1.4 y versiones posteriores y es parte del código central de Community Edition 1.9.2.1, que está disponible para descargar hoy. Antes de implementar este nuevo parche de seguridad, primero debe implementar todos los parches de seguridad anteriores. Descargue Community Edition 1.9.2.1 o el parche de la página de descarga de Community Edition en https://www.magentocommerce.com/products/downloads/magento/
ACTUALIZACIÓN 27 OCT - 2015
27 de octubre de 2015: Nuevo parche de seguridad de Magento ( SUPEE-6788 ): instale de inmediato
hoy, estamos lanzando un nuevo parche ( SUPEE-6788 ) y Community Edition 1.9.2.2/Enterprise Edition 1.14.2.2 para abordar más de 10 problemas de seguridad, incluidos ejecución remota de código y vulnerabilidades de fuga de información. Este parche no está relacionado con el problema de malware Guruincsite . Asegúrese de probar primero el parche en un entorno de desarrollo, ya que puede afectar a extensiones y personalizaciones. Descargue el parche desde la página de descarga de Community Edition / Enterprise Edition Support Portal y obtenga más información en http://magento.com/security/patches/supee-6788 .
ACTUALIZACIÓN 20 DE ENERO DE 2016
Importante: Nuevo parche de seguridad ( SUPEE-7405 ) y lanzamiento - 20/01/2016
Hoy lanzamos un nuevo parche ( SUPEE-7405 ) y Community Edition 1.9.2.3 / Enterprise Edition 1.14.2.3 para mejorar la seguridad de los sitios de Magento . No hay ataques confirmados relacionados con los problemas de seguridad, pero ciertas vulnerabilidades pueden ser potencialmente explotadas para acceder a la información del cliente o hacerse cargo de las sesiones de administrador. Puede descargar el parche y la versión de la página de descarga de Community Edition / MyAccount y obtener más información en https://magento.com/security/patches/supee-7405 .
ACTUALIZACIÓN 23 DE FEBRERO DE 2016
Las versiones actualizadas del parche SUPEE7405 ya están disponibles. Las actualizaciones agregan soporte para PHP 5.3 y solucionan problemas con permisos de carga de archivos, carritos de fusión y API SOAP experimentados con la versión original. NO abordan nuevos problemas de seguridad. Puede descargar el parche y la versión de la página de descarga de Community Edition / MyAccount y obtener más información en https://magento.com/security/patches/supee-7405 .
__PATCHFILE_FOLLOWS__
. Esto significa que puede copiar este contenido del archivo y agregarlo a un nuevo archivo con .patch
extensión. Luego solo utilícelo git apply
para aplicarlo.
curl
owget
- Es una tontería que tenga que iniciar sesión en la página de descarga, descargar el archivo, enviar el archivo FTP al sitio y luego aplicarlo.