La plateforme de commerce électronique Magento a corrigé 75 vulnérabilités.

Dans une plateforme ouverte pour l'organisation du commerce électronique, Magento, qui détient environ 20% du marché des systèmes de création de boutiques en ligne, ont été identifiées les vulnérabilités, dont la combinaison permet de mener des attaques pour exécuter du code sur le serveur, obtenir un contrôle total sur la boutique en ligne et organiser la redirection des paiements. Les vulnérabilités résolus dans les versions Magento 2.3.2, 2.2.9 et 2.1.18, où un total de 75 problèmes de sécurité ont été corrigés.

L'un des problèmes permet à un utilisateur non authentifié de placer du code JavaScript (XSS) qui peut être exécuté lors de la consultation du journal des achats annulés dans l'interface d'administration. L'essence de la vulnérabilité réside dans la possibilité de contourner l'opération de nettoyage de texte en utilisant la fonction escapeHtmlWithLinks() lors du traitement d'une note dans le formulaire d'annulation sur l'écran de début de commande (utilisation d'une balise imbriquée dans une autre balise). Le problème se manifeste lors de l'utilisation du module intégré Authorize.Net, par lequel les paiements par carte de crédit sont acceptés.

Pour obtenir un contrôle total par le biais de code JavaScript dans le contexte de la session actuelle de l'employé de la boutique, la deuxième vulnérabilité est exploitée, permettant de télécharger un fichier phar sous prétexte d'une image (réalisation les attaques "désérialisation de Phar"). Un fichier Phar peut être téléchargé via le formulaire d'insertion d'images dans l'éditeur WYSIWYG intégré. Après avoir réussi à exécuter son code PHP, l'attaquant peut ensuite modifier les informations de paiement ou intercepter les informations sur les cartes de crédit des clients.

Il est intéressant de noter que des informations sur le problème de XSS ont été envoyées aux développeurs de Magento dès septembre 2018, après quoi un patch a été publié fin novembre, qui, il s'est avéré, corrigeait seulement un des cas particuliers et pouvait facilement être contourné. En janvier, il a également été signalé la possibilité de télécharger un fichier Phar sous prétexte d'image et il a été montré comment la combinaison de deux vulnérabilités peut être utilisée pour compromettre les boutiques en ligne. Fin mars, dans Magento 2.3.1,
2.2.8 et 2.1.17, le problème des fichiers Phar a été corrigé, mais la correction de XSS a été oubliée, bien qu'un ticket sur le problème ait été fermé. En avril, l'analyse de XSS a repris et le problème a été corrigé dans les versions 2.3.2, 2.2.9 et 2.1.18.

Il convient de noter que dans les versions signalées, 75 vulnérabilités ont également été corrigées, dont 16 ont été classées comme critiques, et 20 problèmes peuvent permettre l'exécution de code PHP ou l'injection de requêtes SQL. La plupart des problèmes critiques ne peuvent être exploités que par un utilisateur authentifié, mais comme mentionné ci-dessus, il n'est pas difficile d'accomplir des opérations authentifiées via des vulnérabilités XSS, dont plusieurs dizaines ont été corrigées dans les versions signalées.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster