Adobe Commerceでセキュリティ更新プログラムを利用できます – APSB24-73

2024 年 10 月 8 日(PT)に、Adobeは、Adobe Commerceおよび Adobe Commerce Webhooks Plugin のセキュリティ更新を定期的にスケジュールしてリリースしました。
この更新により、critical, important および moderate の脆弱性が解決されます。 不正利用に成功すると、任意のコードの実行、任意のファイルシステムの読み取り、セキュリティ機能のバイパス、権限のエスカレーションが発生する可能性があります。 掲示板は Adobeセキュリティ速報(APSB24-73)です。

NOTE
上記のセキュリティ速報に記載されている CVE-2024-45115は、B2B モジュールを使用する場合にのみ適用されます。 この脆弱性に対する修正をできる限り迅速に適用できるように、Adobeでは、CVE-2024-45115 れを解決する分離パッチもリリースしました。

最新のセキュリティ更新プログラムを早急に適用してください。 そうしないと、これらのセキュリティ上の問題に対して脆弱になり、Adobeは修正を支援する手段が限られてしまいます。

NOTE
セキュリティパッチ/分離パッチの適用で問題が発生した場合は、サポートサービスにお問い合わせください。

影響を受ける製品とバージョン

Adobe Commerce on Cloud およびAdobe Commerce オンプレミス:

  • 2.4.7-p2 以前
  • 2.4.6-p7 以前
  • 2.4.5-p9 以前
  • 2.4.4-p10 以前

B2B:

  • 1.4.2-p2 以前
  • 1.3.5-p7 以前
  • 1.3.4-p9 以前
  • 1.3.3-p10 以前

Adobe Commerce on Cloud およびAdobe Commerce オンプレミス ソフトウェアのソリューション

影響を受ける製品およびバージョンの脆弱性を解決するには、CVE-2024-45115 Isolated パッチを適用する必要があります。

個別パッチの詳細

アタッチされた分離パッチを使用します。

vuln-26510-composer-patch.zip

分離パッチの適用方法

ファイルを解凍し、サポートナレッジベースで Adobe提供の Composer パッチの適用方法を参照して手順を確認します。

Adobe Commerce on Cloud マーチャントの場合のみ – 分離パッチが適用されているかどうかを確認する方法

問題にパッチが適用されたかどうかを簡単に確認することはできないので、CVE-2024-45115 Isolated パッチが正常に適用されたかどうかを確認することをお勧めします。

これを行うには、ファイル VULN-27015-2.4.7_COMPOSER.patch を使用して、次の手順を実行します 例として

  1. 品質向上パッチツールのインストール

  2. 次のコマンドを実行します。

    cve-2024-34102-tell-if-patch-applied-code

  3. VULN-27015 が Applied ステータスを返す、次のような出力が表示されます。

    code language-bash
    ║ Id            │ Title                                                        │ Category        │ Origin                 │ Status      │ Details                                          ║ ║ N/A           │ ../m2-hotfixes/VULN-27015-2.4.7_COMPOSER_patch.patch      │ Other           │ Local                  │ Applied     │ Patch type: Custom
    

セキュリティの更新

Adobe Commerceで利用できるセキュリティ更新プログラム:

recommendation-more-help
8bd06ef0-b3d5-4137-b74e-d7b00485808a