image

Magento dicht ernstig beveiligingslek in webwinkelsoftware

vrijdag 15 september 2017, 13:26 door Redactie, 6 reacties

Er zijn belangrijke beveiligingsupdates voor de populaire webwinkelsoftware Magento uitgekomen die in totaal 34 beveiligingslekken verhelpen, waaronder een ernstige kwetsbaarheid die in bepaalde gevallen het uitvoeren van willekeurige code in het cms en de layout mogelijk maakte.

De ernstige kwetsbaarheid maakte het mogelijk voor een Magento-beheerder met beperkte rechten om kwaadaardige code aan een nieuwe cms-pagina toe te voegen, waardoor willekeurige code kon worden uitgevoerd. Andere lekken maakten het voor een Magento-beheerder met beperkte rechten mogelijk om willekeurige systeembestanden van een Magento-installatie te verwijderen of via de testfunctie willekeurige code op het systeem uit te voeren.

De ergste kwetsbaarheid die door een 'anonieme aanvaller' kon worden aangevallen maakte het mogelijk om informatie over bestellingen te achterhalen. Webwinkels krijgen het advies om te updaten naar versie 2.1.9 of 2.0.16 van de software. In de praktijk blijkt echter dat veel webwinkels de updates niet installeren en daardoor worden gehackt en het zo mogelijk voor criminelen maken om creditcardgegevens van klanten te stelen.

Reacties (6)
15-09-2017, 21:09 door Anoniem
Ja er gaat nog wel eens wat mis met de beveiliging van dit CMS: https://www.keycdn.com/blog/magento-security/
Fijne scanner: https://www.magereport.com/
Link: https://www.magereport.com/
Van de man die al heel wat kwetsbaarheid reporteerde: https://github.com/gwillem/magento-malware-scanner

luntrus
16-09-2017, 09:03 door [Account Verwijderd] - Bijgewerkt: 16-09-2017, 09:15
[Verwijderd]
16-09-2017, 10:36 door Anoniem
Magento een feest voor l33t X-hackers...
16-09-2017, 12:31 door Anoniem
@Neb Poorten,

Je hebt weer eens groot gelijk, +1

Kijk maar hier: https://coderwall.com/p/fjtg5g/block-types-used-in-magento
en hier: http://devdocs.magento.com/guides/m1x/magefordev/mage-for-dev-4.html
en de coderingsfoutjes, die makkelijk binnensluipen.
Zie: https://magento.stackexchange.com/questions/3090/how-to-determine-all-blocks-and-child-blocks-attached-to-a-handle

Zulke CMS evenals het "onvolprezen" php gedreven Word Press is een bron van constant zorg.
Karma = a bitch!

luntrus
17-09-2017, 09:12 door Anoniem
En nergens biedt Magento expliciet aan kwetsbaarheden te melden, laat staan dat er wordt uitgenodigd de op nota bene open source-beginselen gebaseerde software te helpen verbeteren. Zulk soort formalisme komt aftands over.
29-09-2017, 14:44 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.