Avaelectronic kaubanduse korraldamiseks mĂ”eldud platvorm , mis hĂ”lmab umbes e-poe loomise sĂŒsteemide turust, haavatavused, mille kombinatsioon vĂ”imaldab rĂŒnnakut koodi tĂ€itmiseks serveris, saavutades tĂ€ieliku kontrolli e-poe ĂŒle ja korraldades maksete ĂŒmbersuunamisi. Haavatavused Magento vĂ€ljaannetes 2.3.2, 2.2.9 ja 2.1.18, kus on kokku kĂ”rvaldatud 75 turvaprobleemi.
Ăks probleem vĂ”imaldab volitamata kasutajal JavaScripti koodi (XSS) paigutada, mis saab tĂ€idetud tĂŒhistatud ostude logi vaatamisel administraatori liideses. Haavatavuse olemus seisneb vĂ”imaluses ĂŒmbersuunata teksti puhastamise toiming lĂ€bi escapeHtmlWithLinks() funktsiooni, protsessides mĂ€rkuse tĂŒhistamisvormis ostukoha alguses (kasutades teises sildis sisalduvat "a href=http://onmouseover=âŠ" sildi). Probleem ilmneb, kui kasutatakse sisseehitatud moduli Authorize.Net, mille kaudu vĂ”etakse vastu krediitkaardimakseid.
TĂ€ieliku kontrolli saamiseks JavaScripti koodi kaudu, kasutades praeguse sessiooni konteksti poe töötajast, ekspluateeritakse teist haavatavust, mis vĂ”imaldab laadida phar-faili pildina ( âPhar deserializationâ). Phar-faili saab laadida piltide sisestamise vormi kaudu sisseehitatud WYSIWYG-redaktoris. PĂ€rast oma PHP-koodi tĂ€itmise saavutamist vĂ”ib rĂŒndaja seejĂ€rel muuta makseandmeid vĂ”i korraldada ostjate krediitkaarditeabe edastamise.
Huvitav on see, et teave XSS-probleemi kohta saadeti Magento arendajatele juba septembris 2018, pĂ€rast mida anti novembri lĂ”pus vĂ€lja plaastrit, mis, nagu selgus, kĂ”rvaldas ainult ĂŒhe konkreetse juhtumi ja lihtsasti möödub. Jaanuaris teavitati lisaks ka vĂ”imalusest laadida Phar-faili pildina ning nĂ€idati, kuidas kahe haavatavuse kombinatsiooni saab kasutada e-poe kompromiteerimiseks. MĂ€rtsi lĂ”pus kĂ”rvaldas Magento 2.3.1,
2.2.8 ja 2.1.17 Phar-failide probleemi, kuid XSS lahendamine unustati, kuigi probleemi pilet suleti. Aprillis jĂ€tkati XSS analĂŒĂŒsi ja probleem lahendati vĂ€ljaannetes 2.3.2, 2.2.9 ja 2.1.18.
Oluline on mÀrkida, et nimetatud vÀljaannetes on kÔrvaldatud ka 75 haavatavust, millest 16 juhul on ohutaseme mÀrgitud kriitiliseks, ning 20 probleemi vÔivad viia PHP-koodi tÀitmiseni vÔi SQL-operatsioonide sisestamiseni. Enamik kriitilisi probleeme on vÔimalikud vaid autentitud kasutaja poolt, kuid nagu eelpool nÀidatud, ei ole autentitud toimingute teostamine keeruline, kuna XSS-haavatavusi, mida on nimetatud vÀljaannetes kÔrvaldatud, on mÔned tosinad.
Allikas: opennet.ru
