Në platformën e hapur për organizimin e tregtisë elektronike , e cila mban rreth tregut të sistemeve për krijimin e dyqaneve online, dobësi, kombinimi i të cilave lejon që të bëhet një sulm për të ekzekutuar kodin e tij në server, për të marrë kontroll të plotë mbi dyqanin online dhe për të organizuar redirektimin e pagesave. Dobësitë në versionet Magento 2.3.2, 2.2.9 dhe 2.1.18, në të cilat janë rregulluar gjithsej 75 probleme të lidhura me sigurinë.
NjĂ« nga problemet lejon njĂ« pĂ«rdorues tĂ« paautorizuar tĂ« arrijĂ« tĂ« vendosĂ« kodin JavaScript (XSS), i cili mund tĂ« ekzekutohet kur shikohet logu i blerjeve tĂ« anuluara nĂ« ndĂ«rfaqen e administratorit. Natyra e dobĂ«sisĂ« qĂ«ndron nĂ« mundĂ«sinĂ« pĂ«r tĂ« anashkaluar operacionin e pastrimit tĂ« tekstit duke pĂ«rdorur funksionin escapeHtmlWithLinks() gjatĂ« pĂ«rpunimit tĂ« shĂ«nimeve nĂ« formularin e anulimit nĂ« ekranin e fillimit tĂ« procesit tĂ« blerjes (duke pĂ«rdorur tagun e brendshĂ«m tĂ« tagut âa href=http://onmouseover=âŠâ). Problemi shfaqet kur pĂ«rdoret moduli i integruar Authorize.Net, me anĂ« tĂ« tĂ« cilit bĂ«het pranimi i pagesave me karta krediti.
Për të marrë kontroll të plotë përmes kodit JavaScript në kontekstin e sesionit aktual të punonjësit të dyqanit, shfrytëzohet dobësia e dytë, e cila lejon ngarkimin e një skedari phar nën maskën e një imazhi ( «Phar deserialization»). Skedari Phar mund të ngarkohet përmes formularit të ngarkimit të imazheve në editorin e integruar WYSIWYG. Pas ekzekutimit të kodit të tij PHP, sulmuesi mund të marrë ndryshimin e informacionit të pagesave ose të organizojë kapjen e informacionit mbi kartat e kreditit të blerësve.
ĂshtĂ« interesante tĂ« theksohet se informacioni mbi problemin XSS iu dĂ«rgua zhvilluesve tĂ« Magento qĂ« nĂ« shtator 2018, pas sĂ« cilĂ«s nĂ« fund tĂ« nĂ«ntorit u lĂ«shua njĂ« patch, i cili u zbulua se rregullonte vetĂ«m njĂ« nga rastet e veçanta dhe lehtĂ« anashkalohej. NĂ« janar u raportua gjithashtu pĂ«r mundĂ«sinĂ« e ngarkimit tĂ« skedarĂ«ve Phar nĂ«n maskĂ«n e imazheve dhe u tregua se kombinimi i dy dobĂ«sive mund tĂ« pĂ«rdoret pĂ«r tĂ« komprometuar dyqanet online. NĂ« fund tĂ« marsit, nĂ« Magento 2.3.1,
2.2.8 dhe 2.1.17 u rregullua problemi me skedarët Phar, por u harrua korrigjimi i XSS, edhe pse bileta për problemin ishte mbyllur. Në prill, shqyrtimi i XSS u rinis dhe problemi u rregullua në versionet 2.3.2, 2.2.9 dhe 2.1.18.
Duhet theksuar se në versionet e përmendura janë rregulluar gjithsej 75 dobësi, për 16 nga të cilat niveli i rrezikut është shënuar si kritik, dhe 20 probleme mund të çojnë në ekzekutimin e kodit PHP ose në injektimin e operacioneve SQL. Shumica e problemeve kritike mund të kryhen vetëm nga përdorues të autentikuar, por siç është treguar më sipër, realizimi i operacioneve të autentikuara nuk është e vështirë të arrihet përmes dobësive XSS, të cilat janë zhdukur dhjetëra në versionet e përmendura.
Burimi: opennet.ru
