Vulnerabilità critica nella piattaforma di e-commerce Magento

Nella piattaforma aperta per l'organizzazione del commercio elettronico Magento, che detiene circa il 10% del mercato dei sistemi per la creazione di negozi online, è stata identificata una vulnerabilità critica (CVE-2022-24086) che consente l'esecuzione di codice sul server attraverso l'invio di una richiesta specifica senza autenticazione. Alla vulnerabilità è stato assegnato un livello di pericolo di 9,8 su 10.

Il problema è causato da un controllo errato dei parametri forniti dall'utente nel gestore del checkout. I dettagli sulla sfruttabilità della vulnerabilità non sono ancora stati rivelati; la correzione consiste nella pulizia dei caratteri nei parametri della richiesta secondo l'espressione regolare «/{{.*?}}/».

La vulnerabilità si manifesta nelle versioni da 2.3.3-p1 a 2.3.7-p2 e da 2.4.0 a 2.4.3-p1 inclusi. La correzione è disponibile sotto forma di patch (nuove versioni con correzione non sono ancora state rilasciate). Si consiglia agli utenti di Magento di installare urgentemente la patch, poiché in rete sono già stati registrati alcuni casi di sfruttamento della vulnerabilità per attaccare negozi online.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster