image

Digital Trust Center waarschuwt voor oude Magento-software

maandag 21 september 2020, 16:38 door Redactie, 7 reacties

Het Digital Trust Center, het CERT voor organisaties die opereren in niet-vitale onderdelen van de maatschappij, waarschuwt voor kwetsbaarheden in oude Magento webshopsoftware. De kwetsbaarheden in de oude software worden al misbruikt. Een betrouwbare bron heeft bij het DTC gemeld dat er ook Nederlandse domeinen (.nl) slachtoffer zijn van Magento-hacks.

Magento Enterprise Edition (tegenwoordig Magento Commerce) wordt sinds juni van dit jaar niet meer ondersteund door eigenaar Adobe. Sinds die tijd verschijnen er geen updates meer. Dat is onlangs ook voor creditcardbedrijf VISA aanleiding geweest om webshopeigenaren te waarschuwen voor het gebruik van deze verouderde software.

Het DTC roept webshophouders op om direct na te gaan of zij gebruik maken van Magento versie 1. “Wie gebruik maakt van Magento versie 1 is waarschijnlijk al gehackt of wordt dat op korte termijn”, zo luidt de waarschuwing van het DTC.

Als een webshop gehackt is, zijn de betaalgegevens niet meer in veilige handen. Het advies is daarom aangifte te doen en de webshop offline te (laten) halen als er sprake is van een hack.

Magento versie 1.14 werd in juli 2014 uitgebracht en heeft dus zes jaar support gehad. De meest actuele versie is Magento 2.4.0.

Reacties (7)
21-09-2020, 19:02 door spatieman
err, is dat niet de verantwoordelijkheid van de hoster dan ??
als die laks zijn om oude troep te draaien moeten die op de vingers getikt worden.
21-09-2020, 19:28 door Anoniem
Door spatieman: err, is dat niet de verantwoordelijkheid van de hoster dan ??
als die laks zijn om oude troep te draaien moeten die op de vingers getikt worden.

hoster licht klant in met advies
doet klant er niks mee dan beroept hoster zich op notice and take down
klant is eigenaar van shop
22-09-2020, 08:17 door spatieman
ja, dat klopt, maar als iets huurt wat een compleet pakket is waar die software al voor geinstalleerd is, wat dan ?
ok, als je een doos huurt en je zet het er zelf op, dan is het de verantwoording van de klant,en niet van de hoster, die kan de klant er inderdaad op wijzen dat het niet verstandig is.
22-09-2020, 09:26 door Anoniem
Je kunt Magento ook zelf hosten. Ik zou het alleen iedereen afraden om Magento te gebruiken. Echt het meest smerige stuk software dat ik ooit ben tegen gekomen.
22-09-2020, 09:56 door Anoniem
Een betrouwbare bron heeft bij het DTC gemeld dat er ook Nederlandse domeinen (.nl) slachtoffer zijn van Magento-hacks.
wat is dit voor een berichtgeving... kan iemand toelichten wat een "betrouwbare bron" in dezen is?
22-09-2020, 10:55 door Anoniem
Het Digital Trust Center, het CERT voor organisaties die opereren in niet-vitale onderdelen van de maatschappij
Het DTC is geen CERT. Het CSIRT-DSP is een CERT. Die twee staan volledig los van elkaar.
22-09-2020, 15:50 door Anoniem
Door Anoniem:
Een betrouwbare bron heeft bij het DTC gemeld dat er ook Nederlandse domeinen (.nl) slachtoffer zijn van Magento-hacks.
wat is dit voor een berichtgeving... kan iemand toelichten wat een "betrouwbare bron" in dezen is?
Het is een bron die door DTC betrouwbaar wordt genoemd. Volg de link naar de waarschuwing en je kan dat zelf zien staan.

Kennelijk heeft iemand het bij DTC gemeld die er geen behoefte aan heeft met naam en toenaam bekend te worden. Je post zelf anoniem op deze website, dus ik neem aan dat het niet volslagen verbazingwekkend voor je is dat iemand anoniem wil blijven.

Stel nou dat DTC een betrouwbare organisatie is die geen onzin verkoopt, dan zou je, ondanks dat je niet weet wie het is, van DTC kunnen aannemen dat de melder ook betrouwbaar is.

Dat je de vraag stelt suggereert dat je op de een of andere manier moeite hebt om zelf te bedenken dat dit soort scenario's mogelijk zijn. Maar het komt veel vaker voor, journalisten bijvoorbeeld maken vaak gebruik van bronnen die anoniem willen blijven, en ze honoreren dat omdat hun bronnen opdrogen als die bronnen ze niet kunnen vertrouwen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.