Picreel և Alpaca Forms նախագծերի կոդի փոխարինումը հանգեցրեց 4684 կայքերի փոխզիջմանը

Անվտանգության հետազոտող Վիլեմ դե Գրոտ сообщилոր ենթակառուցվածքը կոտրելու արդյունքում հարձակվողները կարողացել են վնասակար ներդիր տեղադրել վեբ-վերլուծական համակարգի կոդի մեջ Picreel և ինտերակտիվ վեբ ձևերի ստեղծման բաց հարթակ Ալպակա ձևեր. JavaScript կոդի փոխարինումը հանգեցրեց 4684 կայքերի վտանգի, որոնք օգտագործում էին այս համակարգերը իրենց էջերում (1249 — Պիկրել և 3435 - Ալպակայի ձևեր):

Իրականացվել է վնասակար կոդ հավաքել է տեղեկատվություն կայքերում բոլոր վեբ ձևաթղթերը լրացնելու մասին և, ի թիվս այլ բաների, կարող է հանգեցնել վճարային տեղեկատվության մուտքագրման և իսկականացման պարամետրերի խափանմանը: Գաղտնագրված տեղեկատվությունը ուղարկվել է font-assets.com սերվերին՝ պատկերի հարցման անվան տակ: Դեռևս տեղեկություններ չկան այն մասին, թե կոնկրետ ինչպես են վտանգվել Picreel ենթակառուցվածքը և CDN ցանցը՝ Alpaca Forms սկրիպտը տրամադրելու համար: Հայտնի է միայն, որ Alpaca Forms-ի վրա հարձակման ժամանակ փոխարինվել են Cloud CMS բովանդակության առաքման ցանցի միջոցով առաքված սցենարները։ Վնասակար ներդրում քողարկված էր որպես տվյալների զանգված նվազագույնի հասցնել տարբերակը սցենար (կարող եք տեսնել ծածկագրի տառադարձումը այստեղ).

Picreel և Alpaca Forms նախագծերի կոդի փոխարինումը հանգեցրեց 4684 կայքերի փոխզիջմանը

Վտանգված նախագծերից օգտվողների թվում կան բազմաթիվ խոշոր ընկերություններ, այդ թվում՝ Sony, Forbes, Trustico, FOX, ClassesUSA, 3Dcart, Saxo Bank, Foundr, RocketInternet, Sprit և Virgin Mobile: Հաշվի առնելով այն հանգամանքը, որ սա նման տեսակի առաջին հարձակումը չէ (տես. միջադեպը StatCounter հաշվիչի փոխարինմամբ) կայքի ադմինիստրատորներին խորհուրդ է տրվում շատ զգույշ լինել երրորդ կողմի JavaScript կոդ տեղադրելիս, հատկապես վճարումների և նույնականացման հետ կապված էջերում:

Source: opennet.ru

Добавить комментарий