Në platformën e tregtisë elektronike Magento janë eliminuar 75 vulnerabilitete

Në platformën e hapur për organizimin e tregtisë elektronike Magento, e cila zë rreth 20% tregut të sistemeve për krijimin e dyqaneve online, janë identifikuar vulnerabilitete, kombinimi i të cilave mundëson sulm për të ekzekutuar kodin e tij në server, duke fituar kontroll të plotë mbi dyqanin online dhe organizuar derdhjen e pagesave. Vulnerabilitetet janë eliminuar në versionet Magento 2.3.2, 2.2.9 dhe 2.1.18, në të cilat në total janë eliminuar 75 probleme që lidhen me sigurinë.

Një nga problemet lejon një përdorues pa autentifikim të arrijë të fusë kod JavaScript (XSS), i cili mund të ekzekutohet kur shikohet journali i anulimeve në ndërfaqen e administratorit. Thelbi i vulnerabilitetit është mundësia për të anashkaluar operacionin e pastrimit të tekstit përmes funksionit escapeHtmlWithLinks() gjatë përpunimit të shënimeve në formën e anulimit në ekranin e fillimit të procesit të blerjes (përdorimi i tagut 'a href=http://onmouseover=…' i futur në një tag tjetër). Problemi shfaqet gjatë përdorimit të modulit të integruar Authorize.Net, i cili mundëson pranimin e pagesave me kartë krediti.

Për të fituar kontroll të plotë përmes kodit JavaScript në kontekstin e sesionit aktual të punonjësit të dyqanit, shfrytëzohet një vulnerabilitet tjetër, që lejon ngarkimin e një skedari phar nën petkun e një imazhi (ekzekutimi sulm «Deserializimi i Phar»). Skedari Phar mund të ngarkohet përmes formës së ngarkimit të imazheve në redaktorin WYSIWYG të integruar. Duke arritur të ekzekutojë kodin e tij PHP, sulmuesi mund të ndryshojë informacionet e pagesave ose të organizojë ndërhyrjen në informacionin e kartave të kreditit të blerësve.

Është interesante se informatat mbi problemin XSS i janë dërguar zhvilluesve të Magento që në shtator 2018, pas të cilit në fund të nëntorit u lëshua një patch, i cili, siç dukej, eliminonte vetëm një nga rastet e veçanta dhe lehtë anashkalohej. Në janar u raportua gjithashtu për mundësinë e ngarkimit të skedarit Phar si imazh dhe u demonstrua se si kombinimi i dy vulnerabiliteteve mund të përdoret për të komprometuar dyqanet online. Në fund të marsit, në Magento 2.3.1,
2.2.8 dhe 2.1.17 u eliminua problemi me skedarët Phar, por harrohet eliminimi i XSS, megjithëse bileta mbi problemin ishte mbyllur. Në prill, shqyrtimi i XSS u rifillua dhe problemi u eliminua në versionet 2.3.2, 2.2.9 dhe 2.1.18.

Është e rëndësishme të theksohet se në lëshimet e përmendura janë rregulluar gjithsej 75 dobësi, për 16 prej të cilave niveli i rrezikshmërisë është shënuar si kritik, ndërsa 20 probleme mund të çojnë në ekzekutimin e kodit PHP ose në injektimin e operacioneve SQL. Shumica e problemeve kritike mund të realizohen vetëm nga një përdorues i autentikuar, por siç u tregua më sipër, realizimi i operacioneve të autentikuara nuk është e vështirë të arrihet përmes dobësive XSS, të cilat në lëshimet e shënuara janë eliminuar disa dhjetëra.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster