آسیب‌پذیری بحرانی در پلتفرم تجارت الکترونیک Magento

در یک پلتفرم باز برای سازماندهی تجارت الکترونیک Magentoکه تقریباً 10٪ از بازار سیستم ایجاد فروشگاه آنلاین را تشکیل می‌دهد، یک آسیب‌پذیری بحرانی (CVE-2022-24086) را شناسایی کرده است که امکان اجرای کد روی سرور را با ارسال یک درخواست خاص بدون احراز هویت فراهم می‌کند. به این آسیب‌پذیری سطح شدت 9.8 از 10 اختصاص داده شده است.

مشکل به دلیل اعتبارسنجی نادرست پارامترهای دریافتی از کاربر در کنترل کننده پرداخت است. جزئیات بهره برداری از این آسیب پذیری هنوز فاش نشده است، رفع این مشکل به پاک کردن کاراکترها در پارامترهای درخواست با استفاده از عبارت معمولی "/{{.*?}}/" انجام می شود.

این آسیب‌پذیری نسخه‌های ۲.۳.۳-p1 تا ۲.۳.۷-p2 و ۲.۴.۰ تا ۲.۴.۳-p1 را تحت تأثیر قرار می‌دهد. یک وصله برای رفع آن به صورت یک وصله در دسترس است (نسخه‌های جدید حاوی این وصله هنوز ایجاد نشده‌اند). برای کاربران Magento توصیه می‌شود فوراً وصله امنیتی را نصب کنید، زیرا قبلاً موارد جداگانه‌ای از استفاده از این آسیب‌پذیری برای حمله به فروشگاه‌های آنلاین وجود داشته است.

منبع: opennet.ru

خرید هاست قابل اعتماد برای سایت های دارای حفاظت DDoS، سرورهای VPS VDS 🔥 خرید هاستینگ معتبر با محافظت در برابر حملات DDoS، سرورهای VPS و VDS | ProHoster