Në platformën e hapur për organizimin e tregtisë elektronike , e cila zë rreth tregut të sistemeve për krijimin e dyqaneve online, vulnerabilitete, kombinimi i të cilave mundëson sulm për të ekzekutuar kodin e tij në server, duke fituar kontroll të plotë mbi dyqanin online dhe organizuar derdhjen e pagesave. Vulnerabilitetet në versionet Magento 2.3.2, 2.2.9 dhe 2.1.18, në të cilat në total janë eliminuar 75 probleme që lidhen me sigurinë.
NjĂ« nga problemet lejon njĂ« pĂ«rdorues pa autentifikim tĂ« arrijĂ« tĂ« fusĂ« kod JavaScript (XSS), i cili mund tĂ« ekzekutohet kur shikohet journali i anulimeve nĂ« ndĂ«rfaqen e administratorit. Thelbi i vulnerabilitetit Ă«shtĂ« mundĂ«sia pĂ«r tĂ« anashkaluar operacionin e pastrimit tĂ« tekstit pĂ«rmes funksionit escapeHtmlWithLinks() gjatĂ« pĂ«rpunimit tĂ« shĂ«nimeve nĂ« formĂ«n e anulimit nĂ« ekranin e fillimit tĂ« procesit tĂ« blerjes (pĂ«rdorimi i tagut 'a href=http://onmouseover=âŠ' i futur nĂ« njĂ« tag tjetĂ«r). Problemi shfaqet gjatĂ« pĂ«rdorimit tĂ« modulit tĂ« integruar Authorize.Net, i cili mundĂ«son pranimin e pagesave me kartĂ« krediti.
Për të fituar kontroll të plotë përmes kodit JavaScript në kontekstin e sesionit aktual të punonjësit të dyqanit, shfrytëzohet një vulnerabilitet tjetër, që lejon ngarkimin e një skedari phar nën petkun e një imazhi ( «Deserializimi i Phar»). Skedari Phar mund të ngarkohet përmes formës së ngarkimit të imazheve në redaktorin WYSIWYG të integruar. Duke arritur të ekzekutojë kodin e tij PHP, sulmuesi mund të ndryshojë informacionet e pagesave ose të organizojë ndërhyrjen në informacionin e kartave të kreditit të blerësve.
ĂshtĂ« interesante se informatat mbi problemin XSS i janĂ« dĂ«rguar zhvilluesve tĂ« Magento qĂ« nĂ« shtator 2018, pas tĂ« cilit nĂ« fund tĂ« nĂ«ntorit u lĂ«shua njĂ« patch, i cili, siç dukej, eliminonte vetĂ«m njĂ« nga rastet e veçanta dhe lehtĂ« anashkalohej. NĂ« janar u raportua gjithashtu pĂ«r mundĂ«sinĂ« e ngarkimit tĂ« skedarit Phar si imazh dhe u demonstrua se si kombinimi i dy vulnerabiliteteve mund tĂ« pĂ«rdoret pĂ«r tĂ« komprometuar dyqanet online. NĂ« fund tĂ« marsit, nĂ« Magento 2.3.1,
2.2.8 dhe 2.1.17 u eliminua problemi me skedarët Phar, por harrohet eliminimi i XSS, megjithëse bileta mbi problemin ishte mbyllur. Në prill, shqyrtimi i XSS u rifillua dhe problemi u eliminua në versionet 2.3.2, 2.2.9 dhe 2.1.18.
ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se nĂ« lĂ«shimet e pĂ«rmendura janĂ« rregulluar gjithsej 75 dobĂ«si, pĂ«r 16 prej tĂ« cilave niveli i rrezikshmĂ«risĂ« Ă«shtĂ« shĂ«nuar si kritik, ndĂ«rsa 20 probleme mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit PHP ose nĂ« injektimin e operacioneve SQL. Shumica e problemeve kritike mund tĂ« realizohen vetĂ«m nga njĂ« pĂ«rdorues i autentikuar, por siç u tregua mĂ« sipĂ«r, realizimi i operacioneve tĂ« autentikuara nuk Ă«shtĂ« e vĂ«shtirĂ« tĂ« arrihet pĂ«rmes dobĂ«sive XSS, tĂ« cilat nĂ« lĂ«shimet e shĂ«nuara janĂ« eliminuar disa dhjetĂ«ra.
Burimi: opennet.ru
