Krytyczna luka w zabezpieczeniach w platformie e-commerce Magento

W otwartej platformie do organizacji handlu elektronicznego Magento, która zajmuje około 10% rynku systemów do tworzenia sklepów internetowych, wykryto krytyczną lukę (CVE-2022-24086), która umożliwia wykonanie kodu na serwerze poprzez wysłanie określonego żądania bez autoryzacji. Lukom przypisano poziom zagrożenia 9.8 w skali 10.

Problem wynika z nieprawidłowej weryfikacji parametrów przekazywanych przez użytkownika w obsłudze realizacji zamówienia. Szczegóły eksploatacji luki nie są jeszcze ujawniane, a poprawka polega na oczyszczeniu symboli w parametrach żądania według wyrażenia regularnego „/{{.*?}}/”.

Luka występuje w wydaniach od 2.3.3-p1 do 2.3.7-p2 oraz od 2.4.0 do 2.4.3-p1 włącznie. Poprawka jest dostępna w formie łaty (nowe wydania z poprawką na razie nie zostały opracowane). Użytkownikom Magento zaleca się pilne zainstalowanie łaty, ponieważ w Sieci już odnotowano pojedyncze przypadki wykorzystania tej luki do ataków na sklepy internetowe.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster