Нова уязвимост в Magento и Adobe Commerce се експлоатира за атаки на онлайн магазини

Откритието на уязвимостта

Холандската компания Sansec, специализирана в сигурност на e-commerce платформи, разкри нова критична уязвимост в Magento Open Source и Adobe Commerce. Фирмата публикува предупреждение на 5 септември, като назва уязвимостта StyleSmuggler.

Според Sansec, атаките, използващи този недобутек, са започнали още на 4 септември. Уязвимостта позволява на нападателите да изпълняват произволен код на сървъра на онлайн магазин, без да имат валидни учетни данни за вход.

Как функционира атаката

Проблемът е тежест заради липсата на защита при обработката на определени входни данни. Атакуващите могат да използват специално подготвени заявки, за да инжектират и стартират вредоносен код директно на сървъра. Това дава им пълен контрол над магазина – възможност за кража на данни, промяна на страницата, или инсталиране на по-постоянни задни вратички.

Засегнатите версии

Засегнати са множество версии на Magento Open Source и Adobe Commerce. Към момента на публикуването на предупреждението, няма официално издадени прилики от Adobe, което означава, че всички активни инсталации на уязвимите версии остават без защита.

Препоръчания за защита

Sansec препоръчва незабавни мерки за защита на онлайн магазини. Администраторите трябва да следят сървърните логове за необичайна активност и подозрителни заявки. Препоръчително е да се ограничи достъпът до администраторския панел чрез IP-адреса и двуфакторна аутентификация.

Докато Adobe издаде официална закърпа, предприемането на предохранителни мерки е от огромна важност. Сигурността на потребителските данни и трансакции в онлайн магазините е критична за целостта на e-commerce инфраструктурата.

Източник: The Hacker News.

Picture of Велислав Никифоров
Велислав Никифоров

Web Developer & Cybersecurity Enthusiast