Yeni saldırı artışını hedefleyen eleştirel magento güvenlik açığı

3 yıl önce

Araştırmacılar, kimlik doğrulanmamış saldırganların eşleştirilmemiş sitelerde kod yürütmesine izin veren kritik bir Magento 2 güvenlik açığı olan CVE-2022-24086'yı hedefleyen hack denemelerinde bir artış gözlemlediler.

Magento, dünya çapında yaklaşık 170.000 çevrimiçi alışveriş web sitesi tarafından kullanılan Adobe'nin sahip olduğu açık kaynaklı bir e-ticaret platformudur.

CVE-2022-24086 güvenlik açığı Şubat 2022'de, tehdit aktörlerinin zaten vahşi doğada sömürüldüğü keşfedildi ve yamalandı. O sırada CISA, mevcut güvenlik güncellemesini uygulamaya yönelik bir uyarı çağırma sitesi yayınladı.

Birkaç gün sonra, güvenlik araştırmacıları CVE-2022-24086 için bir kavram kanıtı (POC) istismarını yayınladı ve kitlesel sömürü yolunu açtı.

Sansec Today tarafından yayınlanan bir rapora göre, bu aşamaya ulaştık, kritik şablon güvenlik açığı Hacker Underground'da favori haline geldi.

Sansec'in analistleri, savunmasız uç noktalarda bir uzaktan erişim truva atı (sıçan) enjekte etmek için CVE-2022-24086'dan yararlanan üç saldırı varyantını gözlemlediler.

Saldırılar etkileşimlidir, çünkü Magento ödeme akışı otomatikleştirmek zordur ve saldırıların etkinliğini azaltabilir.

İlk varyant, ilk ve soyadlarda kötü amaçlı şablon kodu kullanarak ve ardından bir sipariş vererek hedef platformda yeni bir müşteri hesabı oluşturarak başlar.

Enjekte edilen kod, bir süreç olarak arka planda başlatılan bir Linux yürütülebilir dosyasını ("223Sam.jpg") indiren bir komuta kod çözer. Bu, Bulgaristan merkezli bir sunucuya komut almak için telefonların telefonlarının.

Sansec, "Bu saldırı yöntemi, Salt okunur kod tabanı ve Pub/Medya altında kısıtlı PHP yürütülmesi gibi Adobe Commerce Bulut Platformunun bazı güvenlik özelliklerini yeniyor."

"Sıçanın veritabanına ve çalışan PHP işlemlerine tam erişimi vardır ve çok katlı bir küme ortamında düğümlerden herhangi birine enjekte edilebilir."

İkinci saldırı, yerleştirilmiş siparişin KDV alanına şablon kodunu ekleyerek bir PHP arka kapının ("Health_check.php") enjeksiyonunu içerir.

Kod, komutları posta ile kabul eden yeni bir dosya ("pub/media/health_check.php") oluşturur.

Son olarak, Üçüncü Saldırı Varyasyonu, "Oluşturulmuş/Code/Magento/Framework/App/FrontController/Interceptor.php" i kötü niyetli, geri alınmış bir sürümle değiştirecek şekilde yürütülen şablon kodu kullanır.

Araştırmacılar, Magento 2 site yöneticilerini bu destek sayfasındaki güvenlik yönergelerini izlemeye ve yazılımlarını en son sürüme yükseltmeye çağırıyor.

CISA, ajanslara stuxnet saldırılarında kullanılan güvenlik açığını yamaya sipariş eder

Trend Micro, aktif olarak sömürülen apeks bir RCE güvenlik açığı konusunda uyarıyor

Moobot Botnet, Patched D-Link yönlendiriciniz için geliyor

Zyxel, kritik RCE güvenlik açığını düzeltmek için yeni NAS ürün yazılımı yayınladı

Atlassian Bitbucket Sunucusu Kritik RCE Güvenlik Açığı'na karşı savunmasız

Kaynak: Bleeping Computer

More Posts