Kriitiline haavatavus e-kaubanduse platvormis Magento

Ava Magento, mis on avatud platvorm elektroonilise kaubanduse korraldamiseks ja mis katab umbes 10% veebipoodide loomise süsteemide turust, on tuvastatud kriitiline haavatavus (CVE-2022-24086), mis võimaldab serveris koodi täita teatud päringu saatmise kaudu ilma autentimata. Haavatusele on määratud ohtlikkuse tase 9.8 skaalal 10.

Probleem on põhjustatud kasutajalt saadud parameetrite ebaõigest kontrollimisest tellimuse esitamise töötlejates. Haavatavuse ära kasutamise üksikasju ei avaldatud, parandus seisneb päringupõhiste parameetrite puhastamises regulaarväljendi järgi «/{{.*?}}/».

Haavatavus ilmneb versioonides alates 2.3.3-p1 kuni 2.3.7-p2 ja 2.4.0 kuni 2.4.3-p1, sealhulgas. Parandus on saadaval plaastri vormis (uued versioonid koos parandusega pole veel loodud). Magento kasutajatele soovitatakse koheselt plaastrit installida, kuna Internetis on juba registreeritud juhtumeid, kus seda haavatavust on kasutatud rünnakute teostamiseks veebipoodidele.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster