Vulnerabilità critica nella piattaforma di e-commerce Magento

Sulla piattaforma aperta per l'organizzazione del commercio elettronico Magento, che detiene circa il 10% del mercato dei sistemi per la creazione di negozi online, è stata individuata una vulnerabilità critica (CVE-2022-24086) che consente l'esecuzione di codice sul server tramite l'invio di una particolare richiesta senza il superamento dell'autenticazione. La vulnerabilità ha un livello di pericolo di 9,8 su 10.

Il problema è causato da un controllo inadeguato dei parametri forniti dall'utente nell'elaboratore del processo di checkout. I dettagli sull'exploitation della vulnerabilità non sono ancora stati divulgati, la soluzione consiste nella pulizia dei caratteri nei parametri della richiesta tramite espressione regolare «\/{{.*?}}\/».

La vulnerabilità si manifesta nelle versioni dalla 2.3.3-p1 alla 2.3.7-p2 e dalla 2.4.0 alla 2.4.3-p1 inclusa. La soluzione è disponibile sotto forma di patch (nuove versioni con la correzione non sono ancora state rilasciate). Si raccomanda agli utenti di Magento di applicare urgentemente la patch, poiché in rete sono già stati registrati alcuni casi di sfruttamento della vulnerabilità per attacchi ai negozi online.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster