Откритието на уязвимостта
Холандската компания Sansec, специализирана в сигурност на e-commerce платформи, разкри нова критична уязвимост в Magento Open Source и Adobe Commerce. Фирмата публикува предупреждение на 5 септември, като назва уязвимостта StyleSmuggler.
Според Sansec, атаките, използващи този недобутек, са започнали още на 4 септември. Уязвимостта позволява на нападателите да изпълняват произволен код на сървъра на онлайн магазин, без да имат валидни учетни данни за вход.
Как функционира атаката
Проблемът е тежест заради липсата на защита при обработката на определени входни данни. Атакуващите могат да използват специално подготвени заявки, за да инжектират и стартират вредоносен код директно на сървъра. Това дава им пълен контрол над магазина – възможност за кража на данни, промяна на страницата, или инсталиране на по-постоянни задни вратички.
Засегнатите версии
Засегнати са множество версии на Magento Open Source и Adobe Commerce. Към момента на публикуването на предупреждението, няма официално издадени прилики от Adobe, което означава, че всички активни инсталации на уязвимите версии остават без защита.
Препоръчания за защита
Sansec препоръчва незабавни мерки за защита на онлайн магазини. Администраторите трябва да следят сървърните логове за необичайна активност и подозрителни заявки. Препоръчително е да се ограничи достъпът до администраторския панел чрез IP-адреса и двуфакторна аутентификация.
Докато Adobe издаде официална закърпа, предприемането на предохранителни мерки е от огромна важност. Сигурността на потребителските данни и трансакции в онлайн магазините е критична за целостта на e-commerce инфраструктурата.
Източник: The Hacker News.



