Om het gebruiksgemak te vergroten, de website te kunnen analyseren en om advertenties te kunnen beheren maakt Security.NL gebruik van cookies. Door gebruik te blijven maken van deze website, of door op de akkoord button te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer weten over cookies? Bekijk dan ons cookieoverzicht.
Nieuws Achtergrond Community
Inloggen | Registreren
Nieuws
image

200.000 Magento-webwinkels volgend jaar zonder patches

donderdag 7 november 2019, 11:22 door Redactie, 17 reacties

Ruim 200.000 webwinkels die op het Magento-platform draaien zullen volgend jaar geen beveiligingsupdates meer ontvangen. In juni 2020 zal de ondersteuning van het al meer dan tien jaar oude Magento 1 namelijk stoppen. De software is onder webwinkels zeer populair.

Volgens HostingTribunal draaien meer dan 250.000 webwinkels op Magento, waarvan er slechts 11.000 het nieuwere Magento 2 draaien. De website BuiltWith stelt dat er 209.000 Magento-webwinkels zijn, waarvan meer dan 13.000 in Nederland. W3Techs, een bedrijf dat het gebruik van verschillende webtechnologieën op internet meet, stelt dat Magento wordt gebruikt door 1,5 procent van alle websites op internet waarvan het platform bekend is. Hoewel het exacte getal lastig is vast te stellen, gaat het om een aanzienlijk aantal webwinkels.

Het einde van de support van Magento 1 heeft grote gevolgen voor deze shops. Magento 2 is namelijk op een compleet andere architectuur gebaseerd, wat een upgrade niet eenvoudig maakt. Hetzelfde geldt voor de overstap naar een ander platform. "Voor veel winkels zal de Magento 1 end of life waarschijnlijk een lastige ervaring zijn", zegt Art Martori van securitybedrijf Sucuri. Hij waarschuwt dat een platform zonder beveiligingsupdates uiteindelijk tot gecompromitteerde websites zal leiden.

De afgelopen maanden wisten criminelen via beveiligingslekken in Magento op duizenden webwinkels kwaadaardige code te plaatsen die creditcardgegevens van klanten stal. Updates voor de aangevallen kwetsbaarheden waren wel beschikbaar, maar niet door de beheerders van de webshops geïnstalleerd. Vanaf juni volgend jaar zullen voor nieuw gevonden beveiligingslekken geen updates meer verschijnen. In september riep Magento klanten dan ook op om een upgrade zo snel als mogelijk te plannen.

Image

CSR wil dat overheid alternatief voor inloggen via Facebook aanbiedt
EFF: vpn-providers moeten geen onrealistische beloftes doen
Reacties (17)
07-11-2019, 11:38 door Anoniem
Please let customers have an option for extended support for one more year, because otherwise this will end in a nightmare and a bad name for your company Magento. Think about it!

J.O
07-11-2019, 14:50 door Anoniem
Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.
07-11-2019, 15:23 door Anoniem
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.
Door /magento_version achter het domein te zetten. Voorbeeld;

$ curl https://www.horecaxl.com/magento_version
Magento/2.1 (Community)

Of het bij al de Magento webshops werkt durf ik niet te zeggen, ze kunnen dit namelijk ook uitzetten.

Succes.
07-11-2019, 15:35 door Anoniem
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.

Probeer deze tool: https://whatcms.org/
07-11-2019, 20:40 door Anoniem
10000 - 20000 euro voor een update is gemiddeld. Magento 2 websites zijn er al vanaf 1250 euro ofzo maar er moet verhuisd worden, plugins gekocht en geinstaleerd, fouten nalopen kom je al gauw op 15000.
07-11-2019, 21:16 door Anoniem
Ik heb beide trucs even geprobeerd.
Eerst met whatcms.org om te bepalen of er bij de webshops waar ik nog wel eens wat bestel te bepalen of ze Magento gebruiken.
Ik vond er (vooralsnog) 3 (ben niet verder gegaan)
whatcms.org gaf wel aan dat er Magento wordt gebruikt, maar de versie niet.

Daarvan was er één die met /magento_version achter de url zetten de versie 2.2 weergaf.
De andere twee gaven een 404 error.
Schiet niet echt op.

Toch bedankt.
07-11-2019, 21:28 door Anoniem
Door Anoniem: Please let customers have an option for extended support for one more year, because otherwise this will end in a nightmare and a bad name for your company Magento. Think about it!
It will end bad anyway, because then those customers expect another extension and not upgrade.
07-11-2019, 22:43 door [Account Verwijderd]
Door Anoniem: Please let customers have an option for extended support for one more year, because otherwise this will end in a nightmare and a bad name for your company Magento. Think about it!

J.O

What are you thinking? Don't you realize we're talking about TEN year old software? If you haven't been able to upgrade to a newer version then you don't deserve our software. We don't care about reputation because we're si popular it doesn't really matter at all!

Locutus of Magento (i.e. Adobe)
08-11-2019, 00:31 door Anoniem
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.

Wat een bulls**t er zijn 1000den grote webshops die hierop werken en hebben aangegeven niet up te daten puur omdat ze geen goede vervanging in Magento 2 of andere zien. Er zijn nu al meer dan 100.000 webshops die patches van magento niet uitvoeren of hebben kunnen uitvoeren. Is het daarom onveilig? Nee helemaal niet want ze hebben meestal it-ers die dit oplossen of doen met andere beveiligingssoftware.
Trouwens in Europa is het al verboden om data van betalingen op te slaan als bedrijf. Hierdoor moet je steeds een third party provider gebruiken dus een webshop die gegevens opslaat van creditcards is al helemaal niet van deze tijd.
08-11-2019, 12:31 door Anoniem
@ anoniem 00:31

Ik zou dit verhaal niet graag overeind houden tegen een Magecart cyber-crimineel.

Blijf jij dan maar lekker hangen op je end-of-life Magecart1. Wel eens een scannetje gedaan bij mage report.
Lees: http://freegento.com/doc/d7/d8d/_reports_2_block_2_product_2_viewed_8php-source.html

IT-ers die het oplossen, laat de qualified pentester en de website security consultant het maar niet horen.
En je manager, die toch voor een dubbeltje op de eerste rang wil blijven zitten
tot de spreekwoordelijke mest de propeller gaat raken. Ze leren het ook nooit.

Je behoort tot degenen, die nog gelooft in wat er op een schermpje staat en niet in de eigen kennis en kunde.
Geloof maar lekker in de zegeningen van de Cloud en third party, die alles voor ons gaat oplossen. (NOT).
Ja "oplossen" in die andere betekenis van overschrijven met nulletjes dan.

#sockpuppet
08-11-2019, 15:54 door Anoniem
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.

Hi Anoniem dat je kan je eenvoudig controleren op magereport.com.
08-11-2019, 17:13 door Anoniem
Door Anoniem:
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.
Door /magento_version achter het domein te zetten. Voorbeeld;

$ curl https://www.horecaxl.com/magento_version
Magento/2.1 (Community)

Of het bij al de Magento webshops werkt durf ik niet te zeggen, ze kunnen dit namelijk ook uitzetten.

Succes.

ehm. dat werkt alleen bij Magento 2. dus die 0.05% aan webshops magento.
ik herken magento 1 direct aan structuur van bestandslocaties. app, skin, etc

anyway, er is idd een (verouderde) chrome extensie die het toont.
maar 99% kans dat men de facebook pixel geïntregeerd hebben (wie heeft dat niet tegenwoordig).
en die heeft json info onderaan met magento versie.

vb
fbq('init', 'redacted', {
"em": "redacted",
"fn": "redacted",
"ln": "Koning",
"pn": "redacted",
"gender": "1",
"dob": "redacted",
"region": "redacted",
"city": "redacted",
"zip": "redacted"
}, {agent: 'exmagento-1.9.3.10-2.6.0' });

vaak zie je de .txt files niet afgescherm. dus gewoon checken bij
RELEASE_NOTES.txt werkt vaak ook gewoon of composer.json.
09-11-2019, 06:40 door Krakatau - Bijgewerkt: 09-11-2019, 06:42
Door Anoniem:
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.

Wat een bulls**t er zijn 1000den grote webshops die hierop werken en hebben aangegeven niet up te daten puur omdat ze geen goede vervanging in Magento 2 of andere zien. Er zijn nu al meer dan 100.000 webshops die patches van magento niet uitvoeren of hebben kunnen uitvoeren. Is het daarom onveilig? Nee helemaal niet want ze hebben meestal it-ers die dit oplossen of doen met andere beveiligingssoftware.

Ja, ja, en daarom gebruiken ze zeker PHP+Magento i.p.v. een professionele programmeertaal en -webshop software? Geloof je echt dat bedrijven die het wiel niet opnieuw willen uitvinden dat uiteindelijk toch gaan doen met een wiel dat niet van hen is? Met alle ellende van upstream updates moeten integreren in die eigen aanpassingen en andersom?

Door Anoniem: Trouwens in Europa is het al verboden om data van betalingen op te slaan als bedrijf. Hierdoor moet je steeds een third party provider gebruiken dus een webshop die gegevens opslaat van creditcards is al helemaal niet van deze tijd.

Maakt niet uit of het wordt opgeslagen. Als de server gecompromitteerd is dan kan een hacker alles onderscheppen en zelf opslaan of (al dan niet meteen) doorsturen.
10-11-2019, 14:09 door Anoniem
Wat Krakatau hier aangeeft, klopt helegaar. Ben het 1000% met hem eens.
PHP = brandal brandal.

Op PHP gebaseerd Content Managment Software, zoals Word Press en in dit geval Magento.

GWillem en de magereport scanner hebben er dagwerk aan.
Het is en blijft een "wormendoos" CMS.
Je blijft namelijk upgraden, updaten en patchen.

PHP werd niet ontworpen met html in mind, net zoals JavaScript dat niet werd.
Het moest later allemaal aangepast worden en dat verloopt nog steeds zeer stroef en met kwetsbaarheden.
Dit voert soms tot hele nare verassingen. Je wilt het vaak niet weten.

Geloof Karakatau en "little old me" nu maar of kom er door scha en schande achter,

luntrus
11-11-2019, 10:51 door Anoniem
Door Krakatau:
Maakt niet uit of het wordt opgeslagen. Als de server gecompromitteerd is dan kan een hacker alles onderscheppen en zelf opslaan of (al dan niet meteen) doorsturen.

Goed dat jij zo een ontwikkelaar bent die nog niet weet hoe het internet werkt. Het universum gaat goed vooruit met je hoor whaha. Als je doorgestuurd wordt naar een beveiligde verbinding van een betaalprovider is dit op een andere server. Kom je op een phishingpagina terecht en geef je je info in zoals je overduidelijk zou doen dan ben je id***t
11-11-2019, 13:28 door eMilt
Door Anoniem:PHP werd niet ontworpen met html in mind, net zoals JavaScript dat niet werd.
Huh? Je bedoelt waarschijnlijk dat het niet met security in mind werd ontworpen.
13-11-2019, 10:07 door Krakatau - Bijgewerkt: 13-11-2019, 10:08
Door Anoniem 11-11-2019, 10:51:
Door Krakatau:
...
[onsamenhangend geraaskal]
Wat staat hier?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.

Zoeken
search
Vacature
Vacature

Security consultant

Weet jij alles van security, governance, risk en compliancy en weet je dit te vertalen naar gerichte oplossingen voor onze klanten? Begrijp jij als geen ander zowel de inhoudelijke kant, als de ‘organizational change’ kant van cybersecurity? Dan ben jij wellicht onze nieuwe security consultant!

Lees meer
Vacature
Vacature

Digital Forensic Researcher Mobile Device Hacking

Netherlands Forensic Institute (NFI)

As a digital expert in the field of mobile device hacking, you will strengthen the Digital Technology team. Your challenge? Reverse engineer the workings and security of mobile consumer devices.

Lees meer
Vacature
Vacature

Privacy Officer / CISO

Denk jij bij het lezen van artikelen in de media die het belang rondom privacy en informatiebeveiliging duiden, het hoeft toch helemaal niet zover te komen als je als organisatie je zaken op orde hebt? Dan zoeken wij jou!

Lees meer
Vacature
Image

IT Security Officer

Wil jij werken bij een organisatie die het belang van informatiebeveiliging en privacy inziet en zich realiseert dat dit continue aandacht vergt? Als IT Security Officer bij Zaanstad heb je een coördinerende, ondersteunende en adviserende rol op het gebied van informatiebeveiliging. Een veelzijdige en uitdagende functie!

Lees meer
Vacature
Vacature

Digital Forensic Researcher

Netherlands Forensic Institute (NFI)

Immerse yourself in research projects covering the analysis, reparation, and accessing of modern integrated circuits at various levels, from packages to components. In addition, contribute to law enforcement in the Netherlands. You will only find that unique combination at the NFI, where you get to work as a digital forensic researcher and examiner.

Lees meer
Vacature
Vacature

Functionaris Gegevensbescherming (FG)

Als FG ben je de onafhankelijke toezicht-houder op naleving van de Algemene Verordening Gegevensbescherming (AVG) binnen de gehele TU/e. Je houdt toezicht op de toepassing en naleving van de AVG door de universiteit op diverse domeinen: onderwijs, onderzoek, valorisatie en bedrijfsvoering.

Lees meer
Nieuwe Huisregels en Privacy Policy

Op 5 december 2017 hebben we een nieuwe versie van onze huisregels en privacy policy ingevoerd. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de nieuwe huisregels van Security.NL.

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Privacy Policy

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Inloggen

Bedankt! Je kunt nu inloggen op je account.

Wachtwoord vergeten?
Nieuwe code captcha
Inloggen

Wachtwoord Vergeten

Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.

Nieuwe code captcha
Stuur link

Password Reset

Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.

Sluiten
Registreren bij Security.NL

Geef je e-mailadres op en kies een alias van maximaal 30 karakters.

Nieuwe code captcha
Verzenden

Registreren

Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.

Sluiten
Over Security.NL
Huisregels
Privacy Policy
Adverteren
© 2001-2021 Security.nl - The Security Council
RSS Twitter