Beveiligingspatch beschikbaar

Merchants kunnen nu tijdgevoelige beveiligingsoplossingen installeren zonder de honderden functionele correcties en verbeteringen toe te passen die een volledige driemaandelijkse release (bijvoorbeeld 2.4.0-p1) biedt. Patch 2.4.0.1 (Composer-pakket 2.4.0-p1) is een beveiligingspatch die oplossingen biedt voor kwetsbaarheden die zijn geïdentificeerd in onze vorige driemaandelijkse release, 2.4.0. Alle hotfixes die op versie 2.4.0 werden toegepast zijn inbegrepen in deze veiligheidspatch. (A hete moeilijke situatie verstrekt een moeilijke situatie aan een vrijgegeven versie die een specifiek probleem of een insect richt.)

Voor algemene informatie over veiligheidspatches, zie Introducerend de Nieuwe Versie van het Patch van de Veiligheid. Voor instructies bij het downloaden en het toepassen van veiligheidspatches (met inbegrip van flard 2.3.5-p2), zie Snelle begin op-gebouw installatie. Beveiligingspatches bevatten alleen oplossingen voor beveiligingsfouten, niet de extra beveiligingsverbeteringen die in de volledige patch zijn opgenomen.

Toepassen op AC-3022.patch om DHL als scheepvaartmaatschappij te blijven aanbieden

DHL heeft schemaversie 6.2 geïntroduceerd en zal schemaversie 6.0 in de nabije toekomst verwerpen. Adobe Commerce 2.4.4 en eerdere versies die de integratie van DHL steunen slechts versie 6.0. Handelaren die deze releases implementeren, moeten AC-3022.patch zo snel mogelijk toepassen om DHL als scheepvaartmaatschappij te blijven aanbieden. Zie een flard toepassen om DHL als het verschepen artikel van de 1} Kennisbank van de drager voor informatie over het downloaden en het installeren van het flard te blijven aanbieden.

Overige releasegegevens

Hoewel de code voor deze eigenschappen met driemaandelijkse versies wordt gebundeld, worden verscheidene van deze projecten (bijvoorbeeld, Progressive Webben Application (PWA) Studio) ook vrijgegeven onafhankelijk. De fixes van de insect voor deze projecten worden gedocumenteerd in de afzonderlijke, project-specifieke versieinformatie die in de documentatie voor elk project beschikbaar is.

Hooglichten

In deze release ziet u de volgende hooglichten.

Belangrijke beveiligingsverbeteringen

Deze release bevat meer dan 15 beveiligingsoplossingen en verbeteringen op het gebied van platformbeveiliging. Alle beveiligingscorrecties zijn teruggezet naar 2.4.0-p1 en 2.3.6.

Meer dan 15 beveiligingsverbeteringen waarmee kwetsbaarheden voor RCE (Remote Code Execution) en XSS (Cross-site scripting) kunnen worden afgesloten

Er zijn tot op heden geen bevestigde aanvallen met betrekking tot deze problemen geweest. Bepaalde kwetsbaarheden kunnen echter potentieel worden benut om toegang te krijgen tot klantgegevens of om beheerderssessies over te nemen. De meeste van deze problemen vereisen dat een aanvaller eerst toegang verkrijgt tot de beheerder. Dientengevolge, herinneren wij u eraan om alle noodzakelijke stappen te nemen om uw Admin, met inbegrip van maar niet beperkt tot deze inspanningen te beschermen: IP voegend op lijst van gewenste personen, bifactorauthentificatie, gebruik van VPN, het gebruik van een unieke plaats eerder dan /admin, en goede wachtwoordhygiëne. Zie Updates van de Veiligheid Beschikbaar voor Magentovoor een bespreking van deze vaste kwesties.

Aanvullende beveiligingsverbeteringen

Beveiligingsverbeteringen voor deze release zijn onder andere:

  • CAPTCHA bescherming is toegevoegd aan de volgende productgebieden:

    • Opslagpagina voor volgorde plaatsen en eindpunten voor REST en GraphQL
    • Betaalgerelateerde REST- en GraphQL-eindpunten.

    De CAPTCHA-beveiliging voor deze extra pagina's is standaard uitgeschakeld. Deze functie kan op dezelfde manier op de beheerder worden ingeschakeld als andere pagina's die door CAPTCHA worden gedekt. Deze bescherming is toegevoegd als een antibrute-krachtmechanisme om winkels te beschermen tegen kaardaanvallen. Zie CAPTCHA.

  • Steun voor het attribuut SameSite voor koekjes. Ter ondersteuning van de Google Chrome-handhaving van het nieuwe cookie-classificatiesysteem zijn de toepassingsklassen die cookies verwerken bijgewerkt ter ondersteuning van het cookie-kenmerk SameSite . Dit kenmerk is standaard ingesteld op Lax , maar kan expliciet worden overschreven.

  • Verbeterde het Scannen van de Veiligheid Hulpmiddel. De Adobe heeft samengewerkt met Veiligheid Sanguine, een leider in het verhinderen van digitaal skimming, om hun gegevensbestand van meer dan 8700 bedreigingshandtekeningen in het Hulpmiddel van het Scannen van de Veiligheid te integreren. Dit partnerschap zal handelaren in staat stellen real-time inzicht te krijgen in de veiligheidsstatus van hun site door middel van proactieve detectie van malware en vermindering van valse positieven. Handelaars kunnen zich registreren voor het gereedschap door naar https://account.magento.com/scanner te gaan. Voor meer informatie, zie Veilig Uw Storefront met de Verbeterde 1} blogpost van het Hulpmiddel van het Scannen van de Veiligheid {.

OPMERKING
Vanaf de versie 2.3.2 wijzen we geïndexeerde CVE-nummers (Common Vulnerabilities and Exposure) toe aan en publiceren we deze voor elke beveiligingsfout die door externe partijen aan ons wordt gemeld. Hierdoor kunnen gebruikers gemakkelijker niet-verholpen kwetsbaarheden in hun implementatie identificeren. U kunt meer over CVE herkenningstekens bij CVEleren.

Infrastructuurverbeteringen

Deze release bevat verbeteringen aan de kernkwaliteit die de kwaliteit van het framework en de volgende functionele onderdelen verbeteren: Customer Account, Catalog, CMS, OMS, Import/Export, Promotions and Targeting, Cart and Checkout, en Staging and Preview.

Prestatieverbeteringen

  • Vermindering in de grootte van netwerkoverdrachten tussen Redis en Magento. De configuratie van de insteekmodulelijst wordt nu gegenereerd tijdens de uitvoering van de opdracht bin/magento di:compile . Deze configuratieinformatie wordt geschreven aan geproduceerde meta-gegevensomslagen die op werkingsgebied worden gebaseerd. Eerder werd deze informatie opgeslagen in cache. De resulterende prestatiesverbeteringen omvatten een daling in de grootte van het netwerkgeheime voorgeheugen en uitvoeringstijd voor vele scenario's.

  • Verbeterde prestaties van de berichtrij van de consument. Drie nieuwe configuratiemontages steunen een daling van het verbruik van cpu van de rij van de consument. Deze facultatieve parameters verstrekken verhoogde controle over consumenten en sparen servermiddelen. Zie berichtrijenvoor een beschrijving van maxIdleTime, sleep, en onlySpawnWhenMessageAvailable parameters vormen.

  • Verbeterde uitvoeringstijd voor bin/magento bevelen.

Adobe Stock-integratie

Deze release bevat Adobe Stock Integration v2.1.0.

Nieuwe medialerie

De Nieuwe medialerie is nu standaard ingeschakeld in Beheer. Handelaars kunnen nu de volgende handelingen uitvoeren op afbeeldingen in de Medialerie:

  • Afbeeldingen bulksgewijs verwijderen

  • Media-opslag optimaliseren door dubbele afbeeldingen en afbeeldingen te identificeren die niet in de winkel worden gebruikt

  • Afbeeldingen filteren op het winkelgebied waarin ze worden gebruikt, inclusief inhoud van product en categorie en CMS-blokken

  • Werken met metagegevens van afbeeldingen

    • Metagegevens weergeven van afbeeldingen die zijn geüpload naar de medialerie
    • Metagegevens van afbeeldingen bewerken (titel, beschrijving en trefwoorden)
    • Afbeeldingen zoeken op basis van metagegevens

GraphQL

In deze release wordt GraphQL-dekking toegevoegd voor de volgende functies:

  • de revisies van het Product. Klanten en gasten kunnen productbeoordelingen schrijven. Klanten kunnen hun productrevisiehistorie ophalen. Zie een productoverzichten productReviewRatingsMetadata vraagvoor informatie bij het terugwinnen van informatie over de revisieinfrastructuur creëren.

  • de opties van het Cadeautje. Alle klanten en gasten kunnen een cadeaubericht aan hun bestelling toevoegen. Klanten kunnen ook cadeauverpakking, ontvangstbewijzen en afgedrukte kaarten aan de bestelling toevoegen. Zie setGiftOptionsOnCart mutatieen updateCartItems mutatie

  • de geschiedenis van de Orde. Alle klanten kunnen details over hun ordegeschiedenissen, met inbegrip van facturen, verzending, en terugbetalingen bekijken.

  • voeg aan wortel toe. Met de addProductsToCart mutatiekunt u elk type product aan het actieve winkelwagentje toevoegen. We raden u aan deze mutatie te gebruiken in plaats van mutaties voor één doel, zoals addSimpleProductsToCart . Reparatie die door Yaroslav Rogoza in trekkrachtverzoek wordt voorgelegd 27914. GitHub-28524

  • Opgeslagen betalingsmethodes. Aanmeldingsplichtige klanten kunnen nu betalingsgegevens (waaronder Braintree creditcard en Braintree met PayPal) opslaan in Mijn account.

  • Steun voor verlanglijsten in Magento Open Source. U kunt puntenaan toevoegen, puntenbinnen bijwerken, en puntenuit een verlanglijst verwijderen.

  • Verbeterd beheer van klantenrekeningen. We hebben de mutaties createCustomerV2en updateCustomerV2toegevoegd om klantenaccounts te beheren. Deze nieuwe mutaties vereisen andere invoerobjecten dan de createCustomer - en updateCustomer -mutaties. Om het e-mailadres van een klant te veranderen, gebruik de nieuwe updateCustomerEmailmutatie.

  • Steun voor Payflow ProVault. Toegevoegde de Vault van GraphQL steun voor de betaalwijze ProVaultvan de Payflow. Reparatie die door Oleh Usik in trekkingsverzoek wordt voorgelegd 28821. GitHub-28520

  • Bijgewerkt GraphQL storeConfig vraagom nieuwe montages van de klantenconfiguratie te omvatten. Reparatie die door Oleh Usik in trekkingsverzoek wordt voorgelegd 27876. GitHub-28521

  • De requestPasswordResetEmail mutatieis toegevoegd, die de e-mail voor het opnieuw instellen van het wachtwoord voor het opgegeven e-mailadres activeert. Reparatie die door Oleh Usik in trekkingsverzoek wordt voorgelegd 27876. GitHub-28521

  • Klarna GraphQL. Toegevoegde of bijgewerkte onderwerpen op Klarna GraphQL in de betalingsmethode van Klarnaen createKlarnaPaymentsSession

Zie de Gids van de Ontwikkelaar van GraphQLvoor details op deze verhogingen.