[{"img":"https:\/\/startbih.ba\/assets\/images\/default\/800x600\/no_photo.png","thumb":"https:\/\/startbih.ba\/assets\/images\/default\/300x300\/no_photo.png","full":"https:\/\/startbih.ba\/assets\/images\/default\/800x600\/no_photo.png","size":"72.33","dimensions":{"width":770,"height":460}}]

UGROŽENE ONLINE PRODAVNICE

Bezbjednosni stručnjaci iz kompanije DefenseCode otkrili su ranjivost na platformi za e-trgovinu Magento koja napadačima dozvoljava postavljanje i pokretanje zlonamjernog koda na serverima online prodavnica.

Neotklonjena ranjivost nalazi se u funkcionalnosti koja dohvata naslovne slike za videosadržaj objavljen na usluzi Vimeo. U slučaju kada URL fotografije pokazuje na neku drugu datoteku, naprimjer PHP skriptu, Magento će je svejedno preuzeti kako bi je ovjerio.

Ako se ne radi o slikovnoj datoteci, pojavit će se „disallowed file type“ obavještenje, ali datoteka neće biti uklonjena sa servera.

Potencijalni napadač ovu ranjivost mogao bi da iskoristi za izvršavanje proizvoljnog programskog koda tako da najprije navede Magento na preuzimanje .htaccess konfiguracione datoteke koja omogućava pokretanje PHP skripte unutar mape za preuzimanje, a zatim preuzme zlonamjernu PHP datoteku. PHP datoteka, kada dođe do servera, djeluje kao backdoor i omogućava udaljeni pristup, što napadačima pruža mogućnost otkrivanja povjerljivih informacija.

Stručnjaci iz kompanije DefenseCode savjetuju svim korisnicima da koriste opciju „Add Secret Key to URLs“ kako bi smanjili nivo prijetnje.

Podijelite ovaj sadržaj!