Në platformën e hapur për organizimin e tregtisë elektronike Magento, e cila zë rreth 10% të tregut të sistemeve për krijimin e dyqaneve online, është zbuluar një vulnerabilitet kritik (CVE-2022-24086), që lejon ekzekutimin e kodit në server përmes dërgimit të një kërkese të caktuar pa kaluar verifikimin. Vulnerabilitetit i është caktuar niveli i rrezikshmërisë 9.8 nga 10.
Problemi shkaktohet nga kontrolli i gabuar i parametrave të dërguar nga përdoruesi në trajtuesin e përfundimit të porosisë. Detajet e shfrytëzimit të vulnerabilitetit ende nuk janë zbuluar, korrigjimi përfshin pastrimin e simboleve në parametrat e kërkesës përmes një shprehje të rregullt "/{{.*?}}/".
Vulnerabiliteti shfaqet në versionet nga 2.3.3-p1 deri në 2.3.7-p2 dhe nga 2.4.0 deri në 2.4.3-p1 përfshirë. Korrigjimi është i disponueshëm në formën e një patch-i (versionet e reja me korrigjim ende nuk janë formuar). Përdoruesve të Magento u rekomandohet të instalojnë menjëherë patch-in, pasi në rrjet po regjistrohen raste të veçanta të shfrytëzimit të këtij vulnerabiliteti për të kryer sulme në dyqanet online.
Burimi: opennet.ru
