آسیب‌پذیری روز-صفر وصله‌نشده Magento در حال بهره‌برداری فعال؛ Adobe هنوز وصله‌ای ندارد

The Hacker News
اشتراک‌گذاری:
آسیب‌پذیری روز-صفر وصله‌نشده Magento در حال بهره‌برداری فعال؛ Adobe هنوز وصله‌ای ندارد

از ۱۳ شهریور ۱۴۰۵، مهاجمان در حال بهره‌برداری از یک آسیب‌پذیری روز-صفر وصله‌نشده در Magento Open Source و Adobe Commerce هستند. این حملات بدون نیاز به احراز هویت، درپشتی دائمی روی سرور فروشگاه‌های آنلاین نصب می‌کنند. شرکت هلندی Sansec این موضوع را روز جمعه فاش کرد.

این آسیب‌پذیری که StyleSmuggler نام گرفته، اجرای کد از راه دور بدون احراز هویت را ممکن می‌سازد — خطرناک‌ترین دسته آسیب‌پذیری وب. تا ۱۵ شهریور، Adobe هیچ وصله، شناسه CVE یا اطلاعیه‌ای منتشر نکرده. Sansec توضیح داد که زودتر از موعد اطلاع‌رسانی کرده چون «همین الان فروشگاه‌ها در حال نقض امنیتی هستند.»

تمام نسخه‌های فعلی آسیب‌پذیرند

Sansec تأیید کرد که زنجیره کامل حمله را روی نسخه‌های ۲.۴.۷، ۲.۴.۸ و ۲.۴.۹ Magento Open Source بازتولید کرده. یکی از قربانیان تأیید‌شده نسخه ۲.۴.۶-p15 با تمام وصله‌های امنیتی جولای و اوت ۲۰۲۶ نصب‌شده داشت — یعنی حتی فروشگاه‌های کاملاً به‌روز هم در معرض خطرند.

مکانیسم حمله

StyleSmuggler در دو مرحله عمل می‌کند: ابتدا کد PHP مخرب در فایلی که Magento به‌طور خودکار می‌نویسد تزریق می‌شود، سپس با ارسال ایمیل یادآوری تراکنش ناموفق اجرا می‌گردد. چون کد روی سرور اجرا می‌شود نه در کلاینت ایمیل، هیچ کاربری نیازی به باز کردن ایمیل ندارد. یک درپشتی دائمی نصب می‌شود.

اقدامات فوری

تا زمان انتشار وصله توسط Adobe، Sansec توصیه می‌کند GraphQL را موقتاً غیرفعال کنید. این کار مسیر حمله را مسدود می‌کند اما فروشگاه‌های headless و PWA را تحت تأثیر قرار می‌دهد. فروشندگان باید لاگ‌های سرور را بررسی و با eComscan برای درپشتی‌های ثانویه اسکن کنند.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: