零日攻击针对使用 PrestaShop 的在线商店

上官雨宝2022-07-26 00:00:00

Thera 参与者正在利用零日漏洞从使用开源电子商务平台 PrestaShop 的网站窃取支付信息。

威胁者利用开源电子商务平台 PrestaShop 攻击网站,利用零日漏洞(CVE-2022-36408),该漏洞可以允许执行任意代码并可能窃取客户的支付信息。

PrestaShop目前被全球 300,000 家商店使用,并提供 60 种不同的语言版本。

该漏洞影响 PrestaShop 1.6.0.10 或更高版本以及 1.7.8.2 或更高版本运行易受 SQL 注入攻击的模块(即 Wishlist 2.0.0 至 2.1.0 模块)。

“维护团队已经意识到恶意行为者正在利用已知和未知安全漏洞的组合在 PrestaShop 网站中注入恶意代码,允许他们执行任意指令,并可能窃取客户的支付信息。” 阅读PrestaShop的维护人员发布的公告。“在调查这次攻击时,我们发现了一个我们正在修复的以前未知的漏洞链。”

威胁行为者的目标是运行过时软件或模块的在线商店,或受已知漏洞或零日漏洞影响的第三方模块。

以下是专家对攻击进行重构的攻击链:

  1. 攻击者向易受 SQL 注入攻击的端点提交 POST 请求。
  2. 大约一秒钟后,攻击者向主页提交了一个 GET 请求,没有任何参数。这会导致在商店目录的根目录下创建一个名为 blm.php 的 PHP 文件。
  3. 攻击者现在向创建的新文件 blm.php 提交 GET 请求,允许他们执行任意指令。

一旦攻击者接管了在线商店,他们就会在前台结账页面上注入一个虚假的支付表格,以便在访客购物时窃取信用卡信息。

研究人员提供了这些攻击的危害指标,例如 MySQL Smarty 缓存存储的激活。

“请注意,在您的日志中没有发现这种模式并不一定意味着您的商店没有受到攻击的影响:漏洞利用的复杂性意味着有多种执行方法,攻击者也可能试图隐藏他们的轨道。” 报告结束。

管理员必须安装 PrestaShop版本 1.7.8.7

信息安全prestashop
本作品采用《CC 协议》,转载必须注明作者和本文链接
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
《安全要求》给出了智能手机预装应用程序的基本安全要求,适用于智能手机生产企业的生产活动,也可为相关监管、第三方评估工作提供参考。《安全要求》明确了可卸载范围,指出除系统设置、文件管理、多媒体摄录、接打电话、收发短信、通讯录、浏览器、应用商店等直接支撑操作系统运行或实现智能手机基本功能所必须的基本功能应用程序外,智能手机中其他预装应用程序均应可卸载。
《安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
信息安全成为社会性关注的话题,汽车进入智能网联的发展阶段,汽车俨然成为了新的移动终端,甚至被定义成了生活的第三空间。近年来,关于汽车信息安全的话题和风险的暴露,引发了公众的关注,那究竟什么是汽车信息安全?它对于我们而言意味着什么?我们要怎么样防范?
上周末,信息安全巨头Entrust证实一个月前遭受了勒索软件攻击,攻击者入侵了Entrust的企业网络并从内部系统窃取了数据。
人的因素及实用安全这里人的因素指的是影响人们安全行为和他们采用安全解决方案的社会因素和个人因素。此外,系统必须在维护安全性的同时保持可用性。在缺乏实用安全的情况下,最终就达不到有效的安全。
信息安全治理制度
2022-06-13 15:30:52
信息安全治理通过提出信息安全原则和信息安全目标,建立信息安全职责,明确信息安全实施步骤,为信息安全工作提供指引。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术 零信任参考体系架构》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站(网址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意见或建议请于2
全国信息安全标准化技术委员会归口的国家标准《信息安全技术 零信任参考体系架构》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站(网址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意见或建议请于2
上官雨宝
是水水水水是