Une vulnérabilité critique (CVE-2022-24086) a été identifiée sur la plateforme ouverte de commerce électronique Magento, qui représente environ 10 % du marché des systèmes de création de boutiques en ligne. Cette vulnérabilité permet d'exécuter du code sur le serveur en envoyant une requête spécifique sans passer par l'authentification. La vulnérabilité a été classée avec un niveau de gravité de 9,8 sur 10.
Le problème est causé par un contrôle incorrect des paramètres fournis par l'utilisateur dans le gestionnaire de passage de commande. Les détails d'exploitation de la vulnérabilité ne sont pas encore divulgués, la correction consiste à nettoyer les caractères dans les paramètres de la requête en utilisant l'expression régulière « /{{.*?}}/ ».
La vulnérabilité se manifeste dans les versions comprises entre 2.3.3-p1 et 2.3.7-p2, ainsi que de 2.4.0 à 2.4.3-p1 inclus. Un correctif est disponible sous forme de patch (de nouvelles versions avec la correction n'ont pas encore été générées). Les utilisateurs de Magento sont fortement conseillés d'installer le patch immédiatement, car des cas isolés d'exploitation de cette vulnérabilité pour mener des attaques contre des boutiques en ligne ont déjà été signalés sur Internet.
Source : opennet.ru
