Een recent ontdekte kwetsbaarheid, genaamd 'PolyShell', treft alle stabiele versies van Magento Open Source en Adobe Commerce 2. Deze kwetsbaarheid maakt het mogelijk om zonder authenticatie code uit te voeren op de server en accounts over te nemen. Hoewel er nog geen aanwijzingen zijn dat de fout actief wordt misbruikt, waarschuwt e-commerce beveiligingsbedrijf Sansec dat de exploitmethode al circuleert en dat geautomatiseerde aanvallen spoedig verwacht worden.
Adobe heeft een oplossing uitgebracht, maar deze is momenteel alleen beschikbaar in de tweede alpha-release van versie 2.4.9, waardoor productiesystemen nog kwetsbaar blijven. Sansec geeft aan dat Adobe een voorbeeldconfiguratie voor webservers aanbiedt die de impact grotendeels kan beperken, maar de meeste webshops gebruiken een hostingproviderconfiguratie die dit niet standaard afdekt. De kwetsbaarheid zit in de REST API van Magento, die bestanduploads accepteert als onderdeel van aangepaste opties voor winkelwagenitems. Wanneer een productoptie van het type 'file' is, verwerkt Magento een base64-gecodeerd bestand dat op de server wordt opgeslagen in de map pub/media/custom_options/quote/.
De naam 'PolyShell' verwijst naar het gebruik van een polyglot-bestand dat zich zowel als afbeelding als script kan gedragen. Afhankelijk van de configuratie van de webserver kan dit leiden tot remote code execution of accountovernames via opgeslagen cross-site scripting (XSS). Sansec onderzocht bekende Magento- en Adobe Commerce-webshops en ontdekte dat veel winkels bestanden in de uploadmap blootstellen. Totdat Adobe een patch voor productiesystemen uitbrengt, adviseert Sansec beheerders om de toegang tot de uploadmap te beperken, webserverregels te controleren en winkels te scannen op shells, backdoors of andere malware.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *