image

Magento dicht zeer ernstige lekken in webwinkelsoftware

woensdag 18 mei 2016, 12:43 door Redactie, 2 reacties

De ontwikkelaars van de populaire webwinkelsoftware Magento hebben een belangrijke update uitgebracht die zeer ernstige beveiligingslekken verhelpt waardoor een aanvaller kwetsbare webwinkels kan overnemen. Magento wordt wereldwijd door 250.000 webwinkels gebruikt, die jaarlijks 60 miljard dollar aan transacties verwerken. In 2011 werd de software door eBay overgenomen.

De twee ernstige beveiligingslekken, die op een schaal van 10 een 9,8 krijgen, maken het voor een aanvaller mogelijk om op afstand en zonder inloggegevens willekeurige code op de Magento-server uit te voeren. Het ene probleem werd door het installatieproces veroorzaakt. Na de installatie bleef de directory /app/etc schrijfbaar achter. Hierdoor kon een ongeauthenticeerde gebruiker of een gebruiker met minimale rechten php-code op de server uitvoeren. Veel beheerders zouden na de installatie de rechten van de map niet aanpassen.

Het tweede probleem maakte het mogelijk voor een ongeauthenticeerde gebruiker om via verschillende programmeerinterfaces (api's) willekeurige code op de server uit te voeren. De problemen, die door onderzoeker Netanel Rubin werden ontdekt, spelen in de Magento Enterprise Edition en Community Edition voor versie 2.0.6. Beheerders krijgen dan ook het advies om update 2.0.6 zo snel als mogelijk te installeren.

Reacties (2)
18-05-2016, 13:39 door Anoniem
€ 19000 per jaar voor een EE en dan nog zo'n beginnersfouten. Brrrrr ...
18-05-2016, 16:14 door Anoniem
De prijs voor een pakket zegt niets over het aantal fouten die er in de software zitten.
Als je daar een analogie in ziet dan spoor je ook niet. Dus een reactie als
Door Anoniem: € 19000 per jaar voor een EE en dan nog zo'n beginnersfouten. Brrrrr ...
zegt dan meer iets over de schrijver ervan dan de schrijvers van de software.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.