Magento 存在两个严重漏洞导致任意代码执行或信息泄露

Andrew2020-10-16 11:13:25

严重的Magento漏洞开放了在线商店以执行代码

Magento中的两个关键漏洞(Adobe的电子商务平台通常被Magecart威胁组织这样的攻击者作为目标) 可以在受影响的系统上执行任意代码。

在接下来的几个月中,即在本周的亚马逊Prime Day和11月的黑色星期五之间,零售业将蓬勃发展,这给Adobe施加了压力,要求其迅速修补流行的Magento开源平台中的任何漏洞,该平台为许多在线商店提供支持。

该公司周四披露了两个严重漏洞,六个重要等级错误和一个中等严重漏洞,这两个问题困扰着Magento Commerce(针对需要高级支持水平的企业,其许可费每年起价24,000美元)和Magento开源(它的免费替代品)。

任意代码执行漏洞
其中最严重的漏洞包括允许任意代码执行的漏洞。该问题源于使用“允许列表”方法检查文件扩展名时应用程序未验证完整文件名。这可能使攻击者可以绕过验证并上传恶意文件。为了利用此漏洞(CVE-2020-24407),攻击者无需进行预身份验证(这意味着无需凭据即可利用此漏洞)–但是,他们将需要管理特权。

SQL注入漏洞
另一个严重漏洞是SQL注入漏洞。这是一种Web安全漏洞,攻击者可以利用它来攻击应用程序对其数据库进行的查询。未经身份验证但也具有管理特权的攻击者可以利用此漏洞来获得对数据库的任意读取或写入访问权限。

Adobe还针对各种重要的不当授权漏洞发布了补丁程序,这些漏洞在应用程序未正确检查用户是否有权访问功能(最终可能公开数据)时发生。其中包括一个漏洞,该漏洞可能允许未经授权地修改Magento内容管理系统(CMS)页面(CVE-2020-24404);一个漏洞可能导致未经授权的情况下修改电子商务企业客户列表(CVE-2020-24402);另外两个漏洞可能允许未经授权访问受限资源(CVE-2020-24405和CVE-2020-24403)。

另一个重要漏洞是由于对用户会话的验证不足而导致的,这可能使攻击者能够未经授权访问受限资源(CVE-2020-24401)。

根据Adobe的说法,对于上述所有漏洞,攻击者将需要具有管理权限,但不需要预先身份验证即可利用该漏洞。

最后,还解决了一个严重性严重的跨站点脚本漏洞(CVE-2020-24408),该漏洞可能允许在浏览器中任意执行JavaScript。要利用此漏洞,攻击者不需要管理特权,但需要凭据。

受影响最大的是Magento Commerce,版本2.3.5-p1和更早版本以及2.4.0和更早版本;以及Magento Open Source(版本2.3.5-p1和更低版本以及2.4.0和更低版本)。Adobe已在Magento Commerce和Magento开源版本2.4.1和2.3.6中发布了补丁(如下),并且“建议用户将其安装更新到最新版本。”

magento缺陷安全

所有漏洞的更新都是优先级2,这意味着它们存在于历史上处于较高风险中的产品中-但是目前尚无已知漏洞利用。

“根据以往的经验,我们预计不会再有漏洞利用。作为最佳实践,Adobe建议管理员(例如在30天内)尽快安装更新。”

确实,Magento在过去的一年中遇到了许多安全漏洞。7月,Adobe修复了两个关键漏洞和两个重要级别的漏洞,这些漏洞可能导致代码执行和签名验证绕过。并且在4月,Adobe修复了Magento中的几个关键漏洞,如果加以利用,则可能导致任意代码执行或信息泄露。

之后,这个问题还附带Magento的1〜6月达到最终的寿命(EOL),与Adobe作出最后努力,敦促10万家网上商店仍在运行过时的版本迁移到Magento的2.电子商务商家必须迁移发行于5年前的Magento 2。

信息安全magento
本作品采用《CC 协议》,转载必须注明作者和本文链接
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
《安全要求》给出了智能手机预装应用程序的基本安全要求,适用于智能手机生产企业的生产活动,也可为相关监管、第三方评估工作提供参考。《安全要求》明确了可卸载范围,指出除系统设置、文件管理、多媒体摄录、接打电话、收发短信、通讯录、浏览器、应用商店等直接支撑操作系统运行或实现智能手机基本功能所必须的基本功能应用程序外,智能手机中其他预装应用程序均应可卸载。
《安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
信息安全成为社会性关注的话题,汽车进入智能网联的发展阶段,汽车俨然成为了新的移动终端,甚至被定义成了生活的第三空间。近年来,关于汽车信息安全的话题和风险的暴露,引发了公众的关注,那究竟什么是汽车信息安全?它对于我们而言意味着什么?我们要怎么样防范?
上周末,信息安全巨头Entrust证实一个月前遭受了勒索软件攻击,攻击者入侵了Entrust的企业网络并从内部系统窃取了数据。
人的因素及实用安全这里人的因素指的是影响人们安全行为和他们采用安全解决方案的社会因素和个人因素。此外,系统必须在维护安全性的同时保持可用性。在缺乏实用安全的情况下,最终就达不到有效的安全。
信息安全治理制度
2022-06-13 15:30:52
信息安全治理通过提出信息安全原则和信息安全目标,建立信息安全职责,明确信息安全实施步骤,为信息安全工作提供指引。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术 零信任参考体系架构》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站(网址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意见或建议请于2
Andrew
暂无描述