Commerce Version Tool

Les correctifs de sécurité mensuels pour Adobe Commerce ne sont pas cumulatifs et doivent être appliqués en séquence. Le Commerce Version Tool (CVT) permet aux commerçants de vérifier la couverture des correctifs en signalant les correctifs de sécurité mensuels installés, les correctifs manquants et les fichiers CVE contre lesquels l’installation est protégée.

IMPORTANT
L’outil CVT n’est fourni qu’à titre d’information. Il n’applique pas de correctifs, n’annule pas les correctifs et ne modifie pas les fichiers sources Adobe Commerce. Il peut écrire des fichiers cache, des fichiers temporaires d’exécution d’essai et des entrées de journal d’audit pour prendre en charge les rapports d’état de correctif.

Présentation de l’outil

L’outil CVT est un exécutable autonome inclus dans chaque correctif de sécurité Adobe Commerce mensuel. Lorsque le correctif est appliqué à une installation Adobe Commerce, l’outil est installé à l’adresse vendor/bin/patch-status. Il nécessite PHP 8.1 ou une version ultérieure et le système patch binaire. Il ne nécessite pas de packages Composer, d’extensions PHP non standard, de bootstrap Adobe Commerce ou d’étape d’installation distincte.

L’outil CVT peut vous aider à :

  • Détecter les correctifs de sécurité appliqués pour une installation Adobe Commerce prise en charge.
  • Identifiez les correctifs manquants dans une séquence mensuelle de correctifs de sécurité isolés.
  • Signalez l’état de sécurité protégé, vulnérable ou inconnu des enregistrements CVE (Common Vulnerabilities and Expositions) liés aux correctifs.
  • Produisez des sorties lisibles par machine, telles que JSON ou CSV, pour les scanners, les tableaux de bord et les rapports de conformité.
  • Détectez l’état des correctifs pour les plateformes et composants pris en charge.

Disponibilité

L’outil CVT prend en charge la création de rapports d’état de correctif pour les plateformes et composants ci-après lorsqu’Adobe fournit des métadonnées de correctif pour la version installée dans le fichier de registre des correctifs.

Plateforme ou composant
Disponibilité
Adobe Commerce On-Premise
Pris en charge
Magento Open Source
Pris en charge
Adobe Commerce business-to-business (B2B)
Pris en charge lors de l’installation
Page Builder d’Adobe Commerce
Pris en charge lors de l’installation
Inventaire Adobe Commerce
Pris en charge lors de l’installation
Composants supplémentaires détectés depuis composer.lock
Pris en charge lorsqu’il est représenté dans le fichier de registre des correctifs

Cas d’utilisation courants

Utilisez l’outil CVT lorsque vous devez :

  • Vérifiez si l’installation d’Adobe Commerce comprend les correctifs de sécurité isolés requis.
  • Vérifiez si les ensembles de correctifs ignorés ou incomplets laissent la couverture CVE incomplète.
  • Générer une sortie JSON ou CSV pour le reporting interne ou l’analyse automatisée.
  • Fournissez des informations sur l’état du correctif avant d’ouvrir une demande d’assistance ou de planifier la remédiation.

Recommandations relatives à l’utilisation des résultats

Traitez la sortie de l’outil CVT comme des données de détection qui prennent en charge la planification des correctifs et la révision de la sécurité.

Suivez ces instructions :

  • Exécutez l’outil CVT pour une installation d’Adobe Commerce stable et prise en charge.
  • Examinez les correctifs manquants et inconnus avant de revendiquer le statut de sécurité.
  • Conservez la sortie JSON ou CSV pour faciliter l’audit et l’automatisation.
  • Traiter la sortie d’analyse comme des données opérationnelles pertinentes pour la sécurité.
  • Partagez uniquement les détails nécessaires à l’assistance ou à la correction.

Détection des correctifs

L’outil CVT exécute la détection en deux étapes fixes. Les deux étapes s’exécutent toujours lorsque vous générez un rapport d’état des correctifs.

  • Détection du compositeur : l’outil lit le fichier composer.lock pour déterminer la version de base Adobe Commerce et les zones de composants installées. Si l’outil ne peut pas détecter une version de base, il se ferme avec le code 1.

  • Détection d’exécution d’essai : pour chaque correctif applicable, l’outil applique une vérification d’exécution d’essai par rapport aux modifications apportées au correctif afin de déterminer si le correctif est déjà appliqué, s’il n’est pas appliqué ou si l’état du correctif est inconnu. L’outil gère les dépendances de correctif pendant cette vérification afin que les résultats reflètent la version du composant installé.

Le rapport inclut uniquement les correctifs qui s’appliquent à l’installation détectée et aux composants installés. Si l’outil ne peut pas confirmer la présence d’un correctif applicable, il le classe comme inconnu.

Commencer à utiliser CVT

Utilisez ces rubriques pour générer, dépanner et suivre les rapports d’état des correctifs :

recommendation-more-help
commerce-operations-help-tools