2015-04-27 2 views
1

Я видел обновления с просьбой установить эти обновления на Magento и увидеть здесь вопросы о том, как это сделать, и некоторые трудности при этом.Зачем устанавливать SUPEE-1533 и SUPEE-5344?

Однако я до сих пор неясно, почему я должен это делать, и что произойдет, если я этого не сделаю.

Также (я новичок в Magento) эти обновления занимают пару часов, чтобы реализовать, как часто они появляются?

Большое спасибо Ed

+1

http://magento.stackexchange.com/questions/63858/critical-reminder-download-and-install-magento-security-patches-ftp-with-no-s ....... that запретить злоумышленнику удаленно выполнять код программного обеспечения Magento. – zhartaunik

+0

Потому что плохие вещи произойдут. 5344 эффективно обходит аутентификацию входа в конец. –

ответ

0

5344 безопасности патч заполняет отверстие, которое позволяет для полного обхода аутентификации, чтобы попасть в ваш Magento сайт администратора бэкэнда.

http://magento.com/security-patch

В верхней части страницы является заполняемой детектор формы воровать.

В нижней части страницы приведены инструкции по использованию их проверки api для проверки. Он в основном подключается к вашему сайту и использует ту же самую дыру, которую хакеры будут использовать в ближайшее время.

Проверьте журналы доступа к серверу по следующим запросам:

POST /index.php/admin/Cms_Wysiwyg/directive/index/ 
0

Кроме того, изменить администратора URL.

И это хорошая вещь, чтобы добавить модуль Watchlog и заблокировать некоторые IP-адреса в .httaccess:

############################################ 
## By default allow all access 

Order allow,deny 
Deny from 93.115.83.243 
Deny from 95.110.207.164 
Deny from 104.219.248.145 
Deny from 108.61.122.9 
Deny from 108.61.123.80 
Allow from all 

Этого IP в настоящее время находятся скотина форсирует мой магазин ...

Watchlog продления на IP-адресах : http://www.magentocommerce.com/magento-connect/watchlog.html

+0

Afternote from the future: изменение URL-адреса администратора до тех пор, пока вы не примените SUPEE-6788, ничего не полезно, поскольку злоумышленник может обойти запас/admin/или ваш измененный URL-адрес администратора, чтобы получить страницу входа администратора. После SUPEE-6788 ваш URL-адрес, не связанный с запасом, помогает хранить сценарий-детишек, если вы не можете добавить белый список доступа к Интернету, чтобы строго ограничить доступ к бэкэнд администратора. –

Смежные вопросы