Új zero-day a láthatáron: a Magento és Adobe Commerce webáruházak vannak veszélyben

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Egy StyleSmuggler névre keresztelt nulladik napi sérülékenységet használnak a csalók a Magento és Adobe Commerce alapú webáruházak ellen. A Sansec állítása szerint a támadások szeptember 4-én kezdődtek, és a hiba sikeres kihasználásához még bejelentkezésre sincs szükség. A sérülékenység segítségével a csalók távoli kódot futtathatnak a webshop szerverén, és lehetőséget nyújt arra is, hogy egy tartós backdoort telepítsenek. A Sansec további vizsgálatai alapján több jelenlegi Magento-verzió, köztük a 2.4.7, 2.4.8 és a 2.4.9 is érintett lehet. Mostanra már valódi webáruházaknál is bizonyítottak sikeres támadásokat.

A támadás egyik árulkodó jele lehet egy hibásan generált Magento fizetési értesítő, azaz „Payment Transaction Failed Reminder” tárgyú e-mail megjelenése – a rosszindulatú kód futtatásához azonban az üzenetet nem kell megnyitni, sok esetben a támadás már az e-mail Magento általi előállításakor megtörténhet.

(A holland Disrex technológiai vállalathoz beérkezett hibás e-mail. Forrás: Disrex)

Szeptember 6-ig az Adobe még nem publikált biztonsági figyelmeztetést, CVE-azonosítót, javítást vagy ideiglenes megoldást. A Sansec átmeneti védekezésként – ahol ez megoldható – a GraphQL ideiglenes letiltását javasolja, valamint az érintett rendszerek mielőbbi átvizsgálását. Az Adobe következő tervezett biztonsági frissítése 2026. szeptember 8-án várható.

(forrás)