Magento e-kaubanduse platvormis on kõrvaldatud 75 haavatavust

Ava platvorm elektroonilise kaubanduse korraldamiseks Magento, mis hõlmab umbes 20% turgu veebipoe loomiseks mõeldud süsteemide seas, tuvastati haavad, mille kombinatsioon võimaldab rünnakut, et täita oma koodi serveris, saada täielik kontroll veebipoe üle ja korraldada maksete ümbersuunamist. Haavad likvideeritud Magento 2.3.2, 2.2.9 ja 2.1.18 versioonides, milles on kokku lahendatud 75 turvaprobleemi.

Üks probleem võimaldab autentimata kasutajal saavutada JavaScript-koodi (XSS) paigutamise, mida saab täita tühistatud ostude logi vaatamisel administraatori liideses. Haavatavuse tuum seisneb võimaluses mööda minna teksti puhastusoperatsioonist funktsiooni escapeHtmlWithLinks() abil, kui töödeldakse märkust tühistamise vormis ostutellimise alguses (kasutades teise sildi sees olevat sildi „a href=http://onmouseover=…”). Probleem ilmneb, kui kasutatakse sisseehitatud moodulit Authorize.Net, mille kaudu võetakse vastu krediitkaardimakseid.

Praeguses kaupluse töötaja seansis JavaScripti koodi abil täieliku kontrolli saamiseks kasutatakse teist haavatavust, mis võimaldab laadida phar-faili pildi näol (ühtlasi rünnaku «Phar deserialization»). Phar-faili saab laadida piltide sisestamise vormi kaudu sisseehitatud WYSIWYG-redaktoris. Saades oma PHP-koodi teostamise, saab ründaja seejärel muuta makseandmeid või korraldada ostjate krediitkaarditeabe pealtkuulamist.

Huvitav on, et XSS-probleemi andmed edastati Magento arendajatele juba septembris 2018, mille järel novembri lõpus ilmus plekk, mis, nagu selgus, kõrvaldab vaid ühe spetsiaalse juhtumi ja on kergesti möödavariant. Jaanuaris teatati lisaks, et on võimalik laadida phar-faili pildi näol ja näidatud, kuidas kahe haavatavuse kombinatsiooni saab kasutada veebipoode kompromiteerimiseks. Märtsi lõpus Magento 2.3.1,
Versioonides 2.2.8 ja 2.1.17 parandati Phar-failide probleem, kuid XSS-i parandus unustati, kuigi probleemipilet suleti. Aprillis jätkati XSS-i analüüsi ja probleem lahendati väljalasetes 2.3.2, 2.2.9 ja 2.1.18.

Oluline on märkida, et selles väljaandes on samuti kõrvaldatud 75 haavatavust, millest 16 on hinnatud kriitiliseks, ning 20 probleem võib põhjustada PHP-koodi täitmist või SQL-päringute sisestamist. Suurem osa kriitilisi probleeme saab teostada ainult autentitud kasutaja poolt, kuid nagu ülal näidatud, on autentitud toimingute teostamine XSS-haavatavuste kaudu lihtsasti saavutatav, millest mitu tosinat on märgitud versioonides kõrvaldatud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster