<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Опасные уязвимости в платформе электронной коммерции Magento </title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html</link>
    <description>В открытой платформе для организации электронной коммерции Magento (https://github.com/magento), которая занимает около 20&#037; (https://pagely.com/blog/top-ecommerce-platforms-2018-compared/) рынка систем для создания интернет-магазинов, выявлены (https://blog.sucuri.net/2019/03/sql-injection-in-magento-core.html) уязвимости, позволяющие выполнить код на сервере и осуществить подстановку SQL-запроса. Проблемы устранены (https://magento.com/security/patches/magento-2.3.1-2.2.8-and-2.1.17-security-update) в выпусках  Magento 2.1.17, 2.2.8  и 2.3.1, в которых также исправлено 30 менее опасных уязвимостей, таких как межсайтовая подделка запроса (CSRF) и межсайтовый скриптинг (XSS).&lt;br&gt;&lt;br&gt;&lt;br&gt;Наиболее опасная проблема позволяет добиться подстановки своего SQL-кода через отправку специального запроса к обработчику &quot;/catalog/product/frontend_action_synchronize&quot;. Атака может быть проведена неаутентифицированным пользователем. Через манипуляции с содержимым БД атакующий может добиться выполнения своего кода на стороне сервера </description>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (Ordu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#63</link>
    <pubDate>Sat, 30 Mar 2019 20:39:09 GMT</pubDate>
    <description>&amp;gt; И это, блин, всего лишь авторизация. А ты про правильные подходы к организации работы с базой.&lt;br&gt;&lt;br&gt;Да, я из этого обсуждения уже понял. Они мыслят в узких рамках создания конкретной программы, а не в смысле создания среды для создания программы. Это мне напоминает: https://www.youtube.com/playlist?list=PLB00JHoTw1TeX82Qw8hoFLRJI89Us_jMw&lt;br&gt;&lt;br&gt;Мужик купил за $1 сгнившую яхту и ремонтирует её, снимая всё на видео и заливая на ютуб. Ему приводить яхту в порядок чисто по фану, и это заражает людей. Они смотрят видяшки на ютубе, заражаются идеей и приезжают к нему помогать. И любопытно наблюдать, как люди создают техпроцессы: надо вырезать туеву хучу шпангоутов вместо сгнивших, причём вырезать надо точно, то есть нужен труд квалифицированного плотника. Он вырезал первый шпангоут пару дней, по-моему. Сейчас они меняют десяток пар шпангоутов в неделю, выдерживая точность до миллиметра, причём существенная часть работы выполняется энтузиастами, которые не уверены за какой конец надо держать молоток. Потому что техпроцес</description>
</item>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (freehck)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#62</link>
    <pubDate>Sat, 30 Mar 2019 10:24:16 GMT</pubDate>
    <description>&amp;gt; Да блин, хочешь я тебе сейчас прямо здесь напидаю простейшую реализацию?&lt;br&gt;&lt;br&gt;А, так это не готовая реализация, это просто прожект? Сорри, я подумал, ты о какой-то уже существующей библиотеке говоришь.&lt;br&gt;&lt;br&gt;Что мне накидывать, накидать-то я и сам могу. Но что ты хочешь от коммьюнити пхпшников, ну в самом деле... Это же пхпшники, ну камон.&lt;br&gt;&lt;br&gt;Я помню, как я пытался одного пхпшника в проекте научить делать авторизацию через базу. Дал ему ссылки на все доки, все апи, вообще на всё. Без толку: он в итоге сделал худо-бедно по роликам на ютубе авторизацию посредством записи сессии в файл, и с чувством выполненного долга доложил о том, что справился. =/&lt;br&gt;&lt;br&gt;И это, блин, всего лишь авторизация. А ты про правильные подходы к организации работы с базой.&lt;br&gt;&lt;br&gt;Не, вебнику вебниково. Вся работа с базой должна быть вынесена в бэкенд, а вебнику предоставлены API работы с бэкендом. Это -- наиболее разумное решение, имхо. И не на php надо писать фронтенд, а на js. Jamstack не на пустом месте родился.&lt;br&gt;&lt;br&gt;PS: и будем честны, вряд ли </description>
</item>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#61</link>
    <pubDate>Sat, 30 Mar 2019 06:56:23 GMT</pubDate>
    <description>механизм, да, не готовая машина. но время на сборку из шестеренок (часть из которых, традиционно, квадратные) все же экономит - хотя и ценой необходимости разобраться в уже собранном - но это все же быстрее, чем самому выпиливать надфилем.&lt;br&gt;&lt;br&gt;минус - вот, за обновлениями надо следить, а самосбору может помочь эффект неуловимого джо, даже если в самой symphony тоже в очередной раз найдут дырку, или ты самостоятельно ее проделаешь.&lt;br&gt;&lt;br&gt;впрочем, средства пассивной безопасности никто не отменял.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (tsifra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#60</link>
    <pubDate>Fri, 29 Mar 2019 20:56:22 GMT</pubDate>
    <description>Я оцениваю мадженту больше как каркас с готовой веб-витриной и всеми ништяками для seo и cms, который задаёт определённые правила и даёт определённые инструменты. В отрыве от каких-то других систем(вроде odoo/самописных) она неприменима даже для мало-мальски малого бизнеса. Точнее применима, но это боль. Отсюда и сравнение с symfony&lt;br&gt;</description>
</item>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (tsifra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#59</link>
    <pubDate>Fri, 29 Mar 2019 20:45:51 GMT</pubDate>
    <description>Мне правда очень интересно. Знаком с платформой с первой версии. Недавно внедрял версию 2.3. Негатива очень много. Но проверенные мной альтернативы не смогли дать нужную гибкость. В итоге костылями и скриптами пришлось доводить magento&lt;br&gt;</description>
</item>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#58</link>
    <pubDate>Fri, 29 Mar 2019 20:41:55 GMT</pubDate>
    <description>&amp;gt; Вы насколько хорошо с предметной областью знакомы?&lt;br&gt;&lt;br&gt;когда вместо ответа дают ссылку на бессмысленные списки из викибредии - это означает, что подобным списком знакомство и исчерпывается.&lt;br&gt;&lt;br&gt;&amp;gt; На мой взгляд magento это никак не меньше чем фреймфорк symfony &lt;br&gt;&lt;br&gt;вообще-то они совершенно перпендикулярны.&lt;br&gt;&lt;br&gt;мажента - готовый механизм для конкретной задачи. symphony - набор шестеренок, механизм надо собрать самостоятельно.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (tsifra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#57</link>
    <pubDate>Fri, 29 Mar 2019 20:28:54 GMT</pubDate>
    <description>Непонятно, что имелось в виду&lt;br&gt;</description>
</item>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (tsifra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#56</link>
    <pubDate>Fri, 29 Mar 2019 20:27:29 GMT</pubDate>
    <description>Вы насколько хорошо с предметной областью знакомы? Рассчитывал получить коментарии от профи. На мой взгляд magento это никак не меньше чем фреймфорк symfony&lt;br&gt;</description>
</item>

<item>
    <title>Опасные уязвимости в платформе электронной коммерции Magento... (Борщдрайвен бигдата)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116944.html#55</link>
    <pubDate>Fri, 29 Mar 2019 17:29:27 GMT</pubDate>
    <description>Не надо о них мечтать. Они есть, да, с проверкой корректности в compile time, типобезопасные и прочее. Но, увы, это не о php.&lt;br&gt;</description>
</item>

</channel>
</rss>
