image

Webwinkels kwetsbaar door kritiek lek in Adobe Commerce en Magento

vrijdag 18 februari 2022, 10:36 door Redactie, 8 reacties

Onderzoekers hebben een kritieke kwetsbaarheid in webwinkelsoftware Adobe Commerce en Magento Open Source ontdekt waardoor het mogelijk is om webshops op afstand over te nemen. Adobe heeft beveiligingsupdates uitgebracht om de kwetsbaarheid te verhelpen.

Honderdduizenden webshops draaien op Adobe Commerce, dat eerder nog bekendstond als Magento Commerce, en Magento Open Source. Afgelopen zondag kwam Adobe wegens een actief aangevallen zerodaylek (CVE-2022-24086) met een noodpatch. Nu blijkt er nog een kritieke kwetsbaarheid in de software aanwezig te zijn. De impact van dit beveiligingslek, aangeduid als CVE-2022-24087, is op een schaal van 1 tot en met 10 met een 9.8 beoordeeld. Dezelfde impactscore als het zerodaylek van afgelopen zondag.

Een andere overeenkomst met het zerodaylek is dat de nieuwe kwetsbaarheid wordt veroorzaakt door het niet goed controleren van gebruikersinvoer. Dit maakt het mogelijk voor een aanvaller om willekeurige code uit te voeren en de webshop over te nemen. Volgens Adobe wordt er voor zover bekend nog geen misbruik van CVE-2022-24087 gemaakt. Webshops wordt dringend aangeraden om de update zo snel mogelijk te installeren.

Image

Reacties (8)
18-02-2022, 12:25 door Anoniem
Als je op het punt staat bij een webshop een bestelling te doen, op welke manier kun je dan checken of een webshop de nieuwste versie draait van respectievelijk Adobe Commerce en Magento?
18-02-2022, 12:44 door Anoniem
Gebruik Magento LTS!!!! dat is 1.9 veel sneller, en veel veiliger! Het lijkt wel of de flash developers op het magento 2.x project zijn gezet, er is echt van alles mis sinds adobe het heeft gekocht. Op een gegeven moment (nog steeds) kon je het alleen met elastic search installeren. Dan heb je dus iets van >6GB nodig voor een kleine shop. Daarnaast kan je 2.x ook nog steeds niet veilig draaien in een shared hosting omgeving.

https://github.com/OpenMage/magento-lts
18-02-2022, 13:56 door [Account Verwijderd]
Door Anoniem: Als je op het punt staat bij een webshop een bestelling te doen, op welke manier kun je dan checken of een webshop de nieuwste versie draait van respectievelijk Adobe Commerce en Magento?

Die vraag komt ook al langer bij mij op. Ooit las je weleens op een pagina van een webshop: 'powered by....(naam ondersteunende software)' maar dat zie ik niet meer op de pagina's van de weinige Webshops die ik nog bezoek. Ik denk dat die informatie tegenwoordig wordt weggelaten omdat bijvoorbeeld Magento - dat héél erg veel wordt gebruikt - nogal eens negatief in het nieuws komt.
Dat is voor mij de reden om Webshops steeds vaker te negeren met één uitzondering:

Als ik de mogelijkheid krijg om zonder account iets te bestellen door hen te mailen met de vraag of zij een pro forma factuur kunnen e-mailen voor een artikel dat ik graag bij hen wil kopen.
ik ben n.l. definitief gestopt met betalen via een iDeal redirect vanaf een webshop. Voor hetzelfde geld drupt die iDeal redirect als een vergiet denk ik dan vanwege een mogelijk (nieuw) lek in Magento, waarvan ik dus niet weet of zij, de webshop dat gebruiken.
18-02-2022, 15:10 door Anoniem
Door Anton Bleekers:
Door Anoniem: Als je op het punt staat bij een webshop een bestelling te doen, op welke manier kun je dan checken of een webshop de nieuwste versie draait van respectievelijk Adobe Commerce en Magento?

Die vraag komt ook al langer bij mij op. Ooit las je weleens op een pagina van een webshop: 'powered by....(naam ondersteunende software)' maar dat zie ik niet meer op de pagina's van de weinige Webshops die ik nog bezoek. Ik denk dat die informatie tegenwoordig wordt weggelaten omdat bijvoorbeeld Magento - dat héél erg veel wordt gebruikt - nogal eens negatief in het nieuws komt.
Dat is voor mij de reden om Webshops steeds vaker te negeren met één uitzondering:

Als ik de mogelijkheid krijg om zonder account iets te bestellen door hen te mailen met de vraag of zij een pro forma factuur kunnen e-mailen voor een artikel dat ik graag bij hen wil kopen.
ik ben n.l. definitief gestopt met betalen via een iDeal redirect vanaf een webshop. Voor hetzelfde geld drupt die iDeal redirect als een vergiet denk ik dan vanwege een mogelijk (nieuw) lek in Magento, waarvan ik dus niet weet of zij, de webshop dat gebruiken.
Ik bestel alleen als ik achteraf kan betalen, en dan bedoel ik niet met "AfterPay" o.i.d., maar dat ze me gewoon een rekening doen toekomen die ik dan betaal.
18-02-2022, 15:38 door soeperees
Door Anoniem: Gebruik Magento LTS!!!!

Gebruik geen Magento! Het is echt de meest smerige code die ik toe nu toe heb gezien.
Er zijn bovendien voldoende alternatieven die wel zeer actief worden onderhouden en aan de laatste coding-standaarden voldoen.
18-02-2022, 18:08 door Anoniem
Door soeperees:
Door Anoniem: Gebruik Magento LTS!!!!

Gebruik geen Magento! Het is echt de meest smerige code die ik toe nu toe heb gezien.
Er zijn bovendien voldoende alternatieven die wel zeer actief worden onderhouden en aan de laatste coding-standaarden voldoen.

Welke?
21-02-2022, 16:54 door Anoniem
Door Anoniem: Gebruik Magento LTS!!!! dat is 1.9 veel sneller, en veel veiliger! Het lijkt wel of de flash developers op het magento 2.x project zijn gezet, er is echt van alles mis sinds adobe het heeft gekocht. Op een gegeven moment (nog steeds) kon je het alleen met elastic search installeren. Dan heb je dus iets van >6GB nodig voor een kleine shop. Daarnaast kan je 2.x ook nog steeds niet veilig draaien in een shared hosting omgeving.

https://github.com/OpenMage/magento-lts

Wat precies maakt deze webshop veiliger dan Magento Open-Source? Het zijn allebei open-source projecten.
22-02-2022, 14:52 door Anoniem
Door soeperees:
Door Anoniem: Gebruik Magento LTS!!!!

Gebruik geen Magento! Het is echt de meest smerige code die ik toe nu toe heb gezien.
Er zijn bovendien voldoende alternatieven die wel zeer actief worden onderhouden en aan de laatste coding-standaarden voldoen.

Magento 2.x wordt actief onderhouden kan ik je vertellen. Kijk ook gerust nog is even naar de github: https://github.com/magento
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.