Avatud e-kaubanduse platvormil Magento, mis katab umbes 10% veebipoodide loomise sĂŒsteemide turust, tuvastati kriitiline haavatavus (CVE-2022-24086), mis vĂ”imaldab serveris koodi tĂ€ita, saates teatud pĂ€ringu autentimiseta. Haavatavusele on antud 9,8 punkti 10-st.
Probleem on tingitud kasutajalt saadud parameetrite vale kontrollimisest tellimuse tĂ€itmise töötlejal. Haavatavuse rakendamise ĂŒksikasju ei avalikustata, parandamine seisneb pĂ€ringu parameetrite puhastamises regulaaravaldusega «/{{.*?}}/».
Haavatavus avaldub versioonides 2.3.3-p1 kuni 2.3.7-p2 ning 2.4.0 kuni 2.4.3-p1. Parandus on saadaval plaastrina (uutest versioonidest parandust pole veel loodud). Magento kasutajatele soovitatakse kiirelt plaastrit installida, kuna Internetis on juba registreeritud ĂŒksikjuhtumeid haavatavuse kasutamisest rĂŒnnakute tegemiseks veebipoodidele.
Allikas: opennet.ru
