В платформата за електронна търговия Magento са отстранени 75 уязвимости

В отворената платформа за електронна търговия Magento, която заема около 20% пазара на системи за създаване на онлайн магазини, бяха установени уязвимости, комбинация от които позволява извършването на атака за изпълнение на свой код на сървъра, получаване на пълен контрол над онлайн магазина и организиране на пренасочване на плащания. Уязвимостите са отстранени в изданията Magento 2.3.2, 2.2.9 и 2.1.18, в които са отстранени общо 75 проблема, свързани с безопасността.

Един от проблемите позволява на неаутентифициран потребител да успее да размести JavaScript код (XSS), който може да бъде изпълнен при преглеждане на журнала на отменените поръчки в интерфейса на администратора. Същността на уязвимостта е възможността да се заобиколи операцията по почистване на текста чрез функцията escapeHtmlWithLinks() при обработка на бележка във формата за анулиране на екрана за стартиране на поръчка (използване на вложен в друг таг таг). Проблемът се проявява при използване на вградения модул Authorize.Net, чрез който се осъществяват плащания с кредитни карти.

За получаване на пълен контрол чрез JavaScript код в контекста на текущата сесия на служителя на магазина се експлоатира втората уязвимост, позволяваща зареждане на phar файл под прикритието на изображение (провеждане на атака «Phar deserialization»). Phar файл може да бъде зареден през формата за вмъкване на изображения във вградения WYSIWYG редактор. След като успее да изпълни своя PHP код, атакуващият може да промени реквизитите на плащанията или да организира прихващане на информация за кредитните карти на клиентите.

Интересно е, че сведенията за XSS проблема бяха изпратени на разработчиците на Magento още през септември 2018 г., след което в края на ноември бе издаден пач, който, както се оказа, отстранява само един от частните случаи и лесно се заобикаля. През януари допълнително беше съобщено за възможността за зареждане на Phar файл под прикритието на изображение и беше показано как комбинацията от две уязвимости може да се използва за компрометиране на онлайн магазини. В края на март в Magento 2.3.1,
2.2.8 и 2.1.17 беше отстранен проблемът с Phar файловете, но забравиха да поправят XSS, въпреки че тикетът за проблема беше затворен. През април разглеждането на XSS беше възобновено и проблемът беше отстранен в изданията 2.3.2, 2.2.9 и 2.1.18.

Важно да се отбележи, че в посочените версии са решени 75 уязвимости, от които 16 са оценени като критични, а 20 проблема могат да доведат до изпълнение на PHP код или внедряване на SQL операции. Повечето критични проблеми могат да бъдат извършвани само от удостоверен потребител, но както беше показано по-горе, извършването на удостоверени операции не е трудно да се постигне с помощта на XSS уязвимости, които в посочените версии са решени няколко десетки.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster