Kriitiline haavatavus e-kaubanduse platvormil Magento

Avatud e-kaubanduse platvormil Magento, mis katab umbes 10% veebipoodide loomise süsteemide turust, tuvastati kriitiline haavatavus (CVE-2022-24086), mis võimaldab serveris koodi täita, saates teatud päringu autentimiseta. Haavatavusele on antud 9,8 punkti 10-st.

Probleem on tingitud kasutajalt saadud parameetrite vale kontrollimisest tellimuse täitmise töötlejal. Haavatavuse rakendamise üksikasju ei avalikustata, parandamine seisneb päringu parameetrite puhastamises regulaaravaldusega «/{{.*?}}/».

Haavatavus avaldub versioonides 2.3.3-p1 kuni 2.3.7-p2 ning 2.4.0 kuni 2.4.3-p1. Parandus on saadaval plaastrina (uutest versioonidest parandust pole veel loodud). Magento kasutajatele soovitatakse kiirelt plaastrit installida, kuna Internetis on juba registreeritud üksikjuhtumeid haavatavuse kasutamisest rünnakute tegemiseks veebipoodidele.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster