Adobe, Wild'de sömürülen CVE-2022-24086 olarak izlenen kritik bir güvenlik açığını düzeltmek için ADOBECOMMERCE andmagento açık kaynağı için acil durum güncellemelerini çıkardı.
Güvenlik sorunu hakkında teknik detaylar henüz mevcut değildir, ancak Adobe, kimlik doğrulaması gerektirmediğini ve şiddeti 10'dan 9.8'e kadar değerlendirilmesini gerektirmediğini vurgulamaktadır.
Adobe Commerce veya Magento Açık Kaynak Sürümleri 2.4.3-P1 / 2.3.7-P2 ve aşağıda çalışan çevrimiçi mağazaların yöneticileri, CVE-2022224086'yı ele alan ve güncellemeyi mümkün olan en kısa sürede uygulayabilmeniz için güçlü bir şekilde tavsiye edilir.
Adobe Commerce 2.3.3 ve daha düşük çalıştıran web siteleri bu güvenlik açığından etkilenmez.
Pazar günü, Adobe, tüccar aktörlerinin Adobe ticaret tüccarlarını hedef alan çok sınırlı saldırılarda, tehdit aktörlerinin CVE-202224086'yı sömürdüğü "
Hacker'lar Hatayı başarıyla kullanan, doğrulama yapılmadan savunmasız makinelerde uzaktan kod yürütülmesini sağlayabilir.
Adobe, CVE-2022-24086 CVE-202224086'yı Gümrük Ortak Güvenlik Açıklarına ve Exposing (CVE) veritabanına sunulduğu ve bir takip numarası alındığında, en az 27 Ocak'tan bu yana bu kritik ciddiyet kusurunu iki haftadan fazla bilgi sahibidir.
E-Ticaret Kötü Amaçlı Yazılım ve Güvenlik Açığı Algılama Hizmetleri sunan bir şirket olan SANSEC, Magento 2.3 veya 2.4'ü çalıştıran depolanan stresleri, "Önümüzdeki birkaç saat içinde ideal olarak), adobe'den gelen özel yamayı yüklemelidir.
2.3.3 ve 2.3.7 arasında Magento 2'yi kullanan mağazalar için, yamayı uygulamak manuel olarak yapılabilir, SANSEC notları, çünkü işlem sadece birkaç satırı değiştirmeyi içerir.
"Magento 2.3.3 veya aşağıda kullanıyorsanız, doğrudan savunmasız değilsiniz. Ancak, Sansec, verilen yamayı manuel olarak uygulamak için önerir "- Sansec
CVE-2022-24086'yı sömürmenin ne kadar zor olduğu belli değil, ancak basit bir işlem olmadığı anlaşılıyor. Sansec'deki Kurucu ve Yönetmen Direktörü Willem De Groot, BleepingComputer, BleepingComputer'a, tam uzaktan kod yürütme saldırısı zincirini çoğaltayamayacağını, "önemsiz bir istismar olmadığını" belirten birinin kanıtını görmediğini söyledi.
Buna rağmen, şirketin, Siber Güvenlik Şirketi Check Point'teki güvenlik araştırmacıları tarafından keşfedilen, 2015 kritik böcek magento Shoplift'in de benzer şekilde düzeltmenin ciddi sonuçları olabileceğini uyarıyor.
O zamanlar, Magento Shoplift'in teknik detaylarından önce bile sömürü başladı Nisan 2015'te, 100.000'den fazla web sitesinin, e-ticaret platformunun aylar sonra savunmasız bir sürümünü kullanan 100.000'den fazla web sitesinin iyileştirildi.
Güncelleme [14 Şubat, 11:00 AM EST]: Willem De Groot, Kurucusu ve Sansec'deki Genel Müdür'ün yorumlarıyla güncellendi.
CISA, federal ajansları aktif olarak sömürülen krom, magento böcekleri yama yapmalarını söyler.
Google neredeyse iki katlı Linux çekirdeği, Kubbernetes Sıfır Gün Ödülleri
Google Chrome Acil Durum güncellemesi, ataklarda sömürülen sıfır günü düzeltti
Google Project Sıfır: Satıcılar şimdi sıfır günleri sabitlemek için daha hızlı
Microsoft Paylaşımları Windows 10 Ciddi bir güvenlik açığı için geçici çözüm
Kaynak: Bleeping Computer