Nella piattaforma di eCommerce Magento sono state corrette 75 vulnerabilità

In una piattaforma aperta per l'organizzazione dell'e-commerce Magento, che occupa circa 20% il mercato dei sistemi per la creazione di negozi online, sono state individuate le vulnerabilità, la cui combinazione consente di eseguire un attacco per eseguire codice sul server, ottenere il pieno controllo del negozio online e organizzare il reindirizzamento dei pagamenti. Le vulnerabilità risolte nelle versioni Magento 2.3.2, 2.2.9 e 2.1.18, che hanno risolto in totale 75 problemi legati alla sicurezza.

Uno dei problemi consente a un utente non autenticato di inserire codice JavaScript (XSS), che può essere eseguito durante la visualizzazione del log degli acquisti annullati nell'interfaccia di amministrazione. Il fulcro della vulnerabilità è la possibilità di eludere l'operazione di pulizia del testo utilizzando la funzione escapeHtmlWithLinks() durante l'elaborazione delle note nel modulo di cancellazione nella schermata di avvio della procedura d'acquisto (utilizzando un tag «a href=http://onmouseover=…» incorporato in un altro tag). Il problema si manifesta quando si utilizza il modulo integrato Authorize.Net, che consente di accettare pagamenti con carte di credito.

Per ottenere il pieno controllo tramite codice JavaScript nel contesto della sessione corrente dell'impiegato del negozio, viene sfruttata una seconda vulnerabilità che consente di caricare un file phar sotto forma di immagine (conducendo attacchi «Deserializzazione Phar»). Un file Phar può essere caricato tramite il modulo di inserimento immagini nell'editor WYSIWYG integrato. Ottenendo l'esecuzione del proprio codice PHP, l'attaccante può quindi modificare i dettagli dei pagamenti o organizzare l'intercettazione delle informazioni sulle carte di credito dei clienti.

È interessante notare che le informazioni sulla vulnerabilità XSS erano state inviate agli sviluppatori di Magento già nel settembre 2018, e successivamente, alla fine di novembre, è stata rilasciata una patch che, come si è scoperto, risolve solo uno dei casi particolari e può essere facilmente elusa. A gennaio è stato inoltre segnalato un ulteriore problema con il caricamento di file Phar sotto forma di immagini e mostrato come la combinazione di due vulnerabilità può essere utilizzata per compromettere i negozi online. Alla fine di marzo, in Magento 2.3.1,
2.2.8 e 2.1.17 è stato risolto il problema con i file Phar, ma è stata dimenticata la correzione per XSS, anche se il ticket sul problema era stato chiuso. Ad aprile, l'analisi di XSS è ripresa e il problema è stato risolto nelle versioni 2.3.2, 2.2.9 e 2.1.18.

Va notato che nelle versioni indicate sono state anche risolte 75 vulnerabilità, di cui 16 con un livello di gravità classificato come critico, e 20 problemi potrebbero portare all'esecuzione di codice PHP o all'inserimento di operazioni SQL. La maggior parte dei problemi critici possono essere sfruttati solo da un utente autenticato, ma come mostrato sopra, eseguire operazioni autenticate non è difficile da ottenere tramite vulnerabilità XSS, di cui sono state risolte diverse decine nelle versioni segnalate.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster