Pakeitus Picreel ir Alpaca Forms projektų kodą, buvo pažeistos 4684 vietos

Saugumo tyrinėtojas Willemas de Grootas сообщилkad įsilaužę į infrastruktūrą, užpuolikai galėjo įterpti kenkėjišką įterpimą į žiniatinklio analizės sistemos kodą Picreel ir atvira platforma interaktyvioms žiniatinklio formoms kurti Alpakos formos. Pakeitus JavaScript kodą, buvo pažeistos 4684 XNUMX svetainės, kurios savo puslapiuose naudojo šias sistemas (1249 -Picreel ir 3435 - Alpakos formos).

Įgyvendinta kenkėjiškas kodas rinko informaciją apie visų žiniatinklio formų užpildymą svetainėse ir, be kita ko, gali būti perimta įvesties mokėjimo informacija ir autentifikavimo parametrai. Perimta informacija buvo išsiųsta į font-assets.com serverį, prisidengiant vaizdo užklausa. Kol kas nėra informacijos apie tai, kaip tiksliai buvo pažeista „Picreel“ infrastruktūra ir CDN tinklas, skirtas „Alpaca Forms“ scenarijui pristatyti. Tik žinoma, kad per „Alpaca Forms“ ataką buvo pakeisti scenarijai, pristatyti per „Cloud CMS“ turinio pristatymo tinklą. Kenkėjiškas įterpimas buvo užmaskuotas kaip duomenų masyvas sumažinta versija scenarijus (galite pamatyti kodo nuorašą čia).

Pakeitus Picreel ir Alpaca Forms projektų kodą, buvo pažeistos 4684 vietos

Tarp pažeistų projektų vartotojų yra daug didelių įmonių, įskaitant Sony, Forbes, Trustico, FOX, ClassesUSA, 3Dcart, Saxo Bank, Foundr, RocketInternet, Sprit ir Virgin Mobile. Atsižvelgiant į tai, kad tai ne pirmas tokio pobūdžio išpuolis (žr. incidentas pakeitus StatCounter skaitiklį), svetainės administratoriams patariama būti labai atidiems, dedant trečiosios šalies JavaScript kodą, ypač puslapiuose, susijusiuose su mokėjimais ir autentifikavimu.

Šaltinis: opennet.ru

Добавить комментарий