Në platformën e hapur për krijimin e tregtisë elektronike Magento, që zë rreth 10% të tregut të sistemeve për krijimin e dyqaneve online, është zbuluar një vulnerabilitet kritik (CVE-2022-24086) që lejon ekzekutimin e kodit në server përmes dërgimit të një kërkese të caktuar pa kaluar autentikimin. Ky vulnerabilitet ka marrë një nivel rreziku prej 9.8 nga 10.
Problemi shkaktohet nga kontrolli i pasaktë i parametrave të ardhur nga përdoruesi në trajtuesin e procesimit të porosive. Detajet e shfrytëzimit të këtij vulnerabiliteti nuk janë zbuluar ende, por rregullimi përfshin pastrimin e simboleve në parametrat e kërkesës përmes një shprehjeje të zakonshme «\/{{.*?}}\/».
Vulnerabiliteti shfaqet në versionet nga 2.3.3-p1 deri në 2.3.7-p2 dhe nga 2.4.0 deri në 2.4.3-p1 përfshirë. Rregullimi është në formën e një patch-i (versionet e reja me rregullimin nuk janë formuar ende). Përdoruesit e Magento rekomandohet të instalojnë menjëherë patch-in, pasi në rrjet tashmë janë regjistruar raste të veçanta të shfrytëzimit të këtij vulnerabiliteti për të kryer sulme ndaj dyqaneve online.
Burimi: opennet.ru
