Në platformën e tregtisë elektronike Magento janë eliminuar 75 vulnerabilitete

Në platformën e hapur për organizimin e tregtisë elektronike Magento, e cila zë rreth 20% tregut të sistemeve për krijimin e dyqaneve online, janë identifikuar vulnerabilitete, kombinimi i të cilave mundëson sulm për të ekzekutuar kodin e tij në server, duke fituar kontroll të plotë mbi dyqanin online dhe organizuar derdhjen e pagesave. Vulnerabilitetet janë eliminuar në versionet Magento 2.3.2, 2.2.9 dhe 2.1.18, në të cilat në total janë eliminuar 75 probleme që lidhen me sigurinë.

Një nga problemet lejon një përdorues pa autentifikim të arrijë të fusë kod JavaScript (XSS), i cili mund të ekzekutohet kur shikohet journali i anulimeve në ndërfaqen e administratorit. Thelbi i vulnerabilitetit është mundësia për të anashkaluar operacionin e pastrimit të tekstit përmes funksionit escapeHtmlWithLinks() gjatë përpunimit të shënimeve në formën e anulimit në ekranin e fillimit të procesit të blerjes (përdorimi i tagut 'a href=http://onmouseover=
' i futur në një tag tjetër). Problemi shfaqet gjatë përdorimit të modulit të integruar Authorize.Net, i cili mundëson pranimin e pagesave me kartë krediti.

Për të fituar kontroll të plotë përmes kodit JavaScript në kontekstin e sesionit aktual të punonjësit të dyqanit, shfrytëzohet një vulnerabilitet tjetër, që lejon ngarkimin e një skedari phar nën petkun e një imazhi (ekzekutimi sulm «Deserializimi i Phar»). Skedari Phar mund të ngarkohet përmes formës së ngarkimit të imazheve në redaktorin WYSIWYG të integruar. Duke arritur të ekzekutojë kodin e tij PHP, sulmuesi mund të ndryshojë informacionet e pagesave ose të organizojë ndërhyrjen në informacionin e kartave të kreditit të blerësve.

ËshtĂ« interesante se informatat mbi problemin XSS i janĂ« dĂ«rguar zhvilluesve tĂ« Magento qĂ« nĂ« shtator 2018, pas tĂ« cilit nĂ« fund tĂ« nĂ«ntorit u lĂ«shua njĂ« patch, i cili, siç dukej, eliminonte vetĂ«m njĂ« nga rastet e veçanta dhe lehtĂ« anashkalohej. NĂ« janar u raportua gjithashtu pĂ«r mundĂ«sinĂ« e ngarkimit tĂ« skedarit Phar si imazh dhe u demonstrua se si kombinimi i dy vulnerabiliteteve mund tĂ« pĂ«rdoret pĂ«r tĂ« komprometuar dyqanet online. NĂ« fund tĂ« marsit, nĂ« Magento 2.3.1,
2.2.8 dhe 2.1.17 u eliminua problemi me skedarët Phar, por harrohet eliminimi i XSS, megjithëse bileta mbi problemin ishte mbyllur. Në prill, shqyrtimi i XSS u rifillua dhe problemi u eliminua në versionet 2.3.2, 2.2.9 dhe 2.1.18.

ËshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se nĂ« lĂ«shimet e pĂ«rmendura janĂ« rregulluar gjithsej 75 dobĂ«si, pĂ«r 16 prej tĂ« cilave niveli i rrezikshmĂ«risĂ« Ă«shtĂ« shĂ«nuar si kritik, ndĂ«rsa 20 probleme mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit PHP ose nĂ« injektimin e operacioneve SQL. Shumica e problemeve kritike mund tĂ« realizohen vetĂ«m nga njĂ« pĂ«rdorues i autentikuar, por siç u tregua mĂ« sipĂ«r, realizimi i operacioneve tĂ« autentikuara nuk Ă«shtĂ« e vĂ«shtirĂ« tĂ« arrihet pĂ«rmes dobĂ«sive XSS, tĂ« cilat nĂ« lĂ«shimet e shĂ«nuara janĂ« eliminuar disa dhjetĂ«ra.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster