【问题标题】:Why install SUPEE-1533 and SUPEE-5344为什么要安装 SUPEE-1533 和 SUPEE-5344
【发布时间】:2015-04-27 11:19:26
【问题描述】:

我看到了要求我们在 Magento 上安装这些更新的更新,并在这里看到了有关如何安装这些更新的问题以及这样做的一些困难。

但是我仍然不清楚为什么我应该这样做,如果我不这样做会发生什么。

另外(我对 Magento 还很陌生)这些更新需要几个小时才能实施,它们多久出现一次?

非常感谢 埃德

【问题讨论】:

标签: security magento installation patch


【解决方案1】:

5344 安全补丁填补了一个漏洞,允许完全绕过身份验证进入您的 Magento 网站管理后端。

http://magento.com/security-patch

页面顶部是填写表单 ShopLift 检测器。

页面底部是关于如何使用他们的检查 api 进行测试的说明。它基本上连接到您的网站并使用黑客即将利用的相同漏洞。

检查您的服务器访问日志以获取以下请求:

POST /index.php/admin/Cms_Wysiwyg/directive/index/

【讨论】:

    【解决方案2】:

    另外,更改您的管理员网址。

    添加Watchlog模块并在.httaccess中阻止一些IP是一件好事:

    ############################################
    ## By default allow all access
    
    Order allow,deny
    Deny from 93.115.83.243
    Deny from 95.110.207.164
    Deny from 104.219.248.145
    Deny from 108.61.122.9
    Deny from 108.61.123.80
    Allow from all
    

    那些 IP 是当前对我的商店进行暴力破解的 IP...

    监视日志扩展:http://www.magentocommerce.com/magento-connect/watchlog.html

    【讨论】:

    • 未来的后记:在应用 SUPEE-6788 之前更改您的管理员 URL 没有任何用处,因为攻击者可以绕过库存 /admin/ 或您更改的管理员 URL 来获取管理员登录页面。在 SUPEE-6788 之后,如果您无法添加 IP 访问白名单以严格限制管理员后端访问,您的非库存管理员 url 有助于阻止脚本小子。
    猜你喜欢
    • 1970-01-01
    • 2015-06-25
    • 1970-01-01
    • 1970-01-01
    • 2016-02-19
    • 1970-01-01
    • 1970-01-01
    • 2016-03-04
    • 1970-01-01
    相关资源
    最近更新 更多