Magento e-commerceplatform heeft 75 kwetsbaarheden opgelost

Op een open platform voor e-commerce Magento, dat ongeveer 20% van de markt voor systemen voor het opzetten van webwinkels, zijn ontdekt kwulnerabiliteiten, waarvan de combinatie een aanval mogelijk maakt om eigen code op de server uit te voeren, volledige controle over de webwinkel te verkrijgen en betalingen om te leiden. Kwulnerabiliteiten opgelost in de versies van Magento 2.3.2, 2.2.9 en 2.1.18, waarin in totaal 75 beveiligingsproblemen zijn opgelost.

Een van de problemen maakt het een niet-geauthenticeerde gebruiker mogelijk om JavaScript-code (XSS) te injecteren die kan worden uitgevoerd bij het bekijken van het annuleringsoverzicht in de beheerdersinterface. De essentie van de kwetsbaarheid ligt in de mogelijkheid om de tekstopruimingsoperatie te omzeilen met de functie escapeHtmlWithLinks() bij het verwerken van opmerkingen in het annuleringsformulier op het begin van de checkoutpagina (door gebruik te maken van een tag binnen een andere tag). Het probleem doet zich voor bij het gebruik van de ingebouwde Authorize.Net-module, waarmee betalingen met creditcards worden verwerkt.

Voor volledige controle via JavaScript-code in de context van de huidige sessie van de winkelmedewerker wordt een tweede kwetsbaarheid benut, die het mogelijk maakt om een phar-bestand te uploaden als een afbeelding (het uitvoeren van aanval ā€˜Phar deserialization’). Het phar-bestand kan worden geüpload via het afbeeldingsinvoerveld in de ingebouwde WYSIWYG-editor. Nadat de aanvaller zijn PHP-code heeft uitgevoerd, kan hij vervolgens de betalingsgegevens wijzigen of informatie over creditcards van klanten onderscheppen.

Interessant is dat de informatie over het XSS-probleem in september 2018 naar de ontwikkelaars van Magento is gestuurd, waarna eind november een patch werd uitgebracht die, zoals bleek, slechts een van de specifieke gevallen oploste en gemakkelijk te omzeilen is. In januari werd verder melding gedaan van de mogelijkheid om een Phar-bestand als afbeelding te uploaden en werd aangetoond hoe de combinatie van twee kwetsbaarheden kan worden gebruikt om webwinkels te compromitteren. Eind maart werd in Magento 2.3.1,
2.2.8 en 2.1.17 het probleem met Phar-bestanden opgelost, maar de XSS-oplossing werd vergeten, hoewel de ticket over het probleem gesloten was. In april werd de analyse van XSS hervat en werd het probleem opgelost in de versies 2.3.2, 2.2.9 en 2.1.18.

Het is vermeldenswaard dat in de genoemde versies ook 75 kwetsbaarheden zijn verholpen, waarvan het gevaarheidsniveau voor 16 als kritiek is gemarkeerd, en 20 problemen kunnen leiden tot de uitvoering van PHP-code of SQL-injecties. De meeste kritieke problemen kunnen alleen door een geauthenticeerde gebruiker worden uitgevoerd, maar zoals hierboven is aangetoond, is het niet moeilijk om geauthenticeerde acties te bereiken via XSS-kwetsbaarheden, waarvan er tientallen in de gemarkeerde versies zijn verholpen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster