漏洞使Magento的網上商店遭到黑客攻擊

2020-12-17 中關村在線

Magento電子商務平臺中的未修補的漏洞可能允許黑客在託管網上商店的網絡伺服器上上傳並執行惡意代碼。

該漏洞由安全顧問DefenseCode的研究人員發現,該功能可以檢索Vimeo上託管的視頻的預覽圖像。這樣的視頻可以添加到Magento的產品列表。

DefenseCode研究人員確定,如果圖像URL指向不同的文件,例如PHP腳本,Magento將下載文件以驗證它。如果文件不是圖像,平臺將返回「不允許的文件類型」錯誤,但實際上不會將其從伺服器中刪除。

有權利利用此漏洞的攻擊者可以通過首先欺騙Magento來下載.htaccess配置文件,從而在下載目錄中執行PHP,然後下載惡意PHP文件本身,可以實現遠程執行代碼。

一旦在伺服器上,PHP腳本可以作為後門,並可以通過將瀏覽器指向外部位置從外部訪問。例如,攻擊者可以使用它來瀏覽伺服器目錄,並從Magento的配置文件中讀取資料庫密碼。這可以揭示存儲在資料庫中的客戶信息,這對於客戶來說是非常可怕的。

唯一的限制是,此漏洞無法直接利用,因為視頻連結功能需要身份驗證。這意味著攻擊者需要訪問目標網站上的帳戶,但這可能是一個較低權限的用戶,而不一定是管理員。

如果網站沒有啟用「添加秘密密鑰URL」選項,也可以輕鬆克服身份驗證障礙。此選項旨在防止跨站點請求偽造(CSRF)攻擊,並默認啟用。

CSRF是一種攻擊技術,涉及強制用戶瀏覽器在訪問不同網站時在網站上執行未經授權的請求。

DefenseCode研究人員在一份諮詢文章中說:「攻擊可以在電子郵件或公共留言板中簡單地構建為img src = ...,如果用戶當前登錄到Magento,它將自動觸發任意文件上傳。「攻擊者還可以誘使用戶使用社交登錄來開展CSRF連結。」

這意味著,只要點擊電子郵件中的連結或訪問特製網頁,在瀏覽器中啟用Magento會話的用戶可能會將其帳戶暴露。

DefenseCode研究人員聲稱,他們已經在去年11月份向Magento開發者報告了這些問題,但從那時起沒有收到關於修補計劃的信息。

Magento社區版(CE)的幾個版本自11月份發布以來,最近的版本是周二的2.1.6。根據DefenseCode,所有Magento CE版本仍然是脆弱的有缺陷的。

Magento在一封電子郵件的聲明中說:「我們一直在積極調查所報告問題的根本原因,「我們將在下一個補丁版本中解決這個問題,並繼續努力改進我們的程序。」

DefenseCode研究人員說:「強烈建議所有用戶強制使用」添加秘密密鑰到URL「,減輕CSRF攻擊向量。「為防止通過任意文件上傳遠程執行代碼,伺服器應配置為不受影響目錄中的.htaccess文件。

Magento目前被超過25萬個在線零售商使用,成為黑客最有吸引力的攻擊目標。去年,研究人員發現了數以千計的Magento網上商店遭到入侵和感染惡意代碼,。

相關焦點

  • 黑客利用 SolarWinds Orion 漏洞攻擊美多個機構
    黑客利用 SolarWinds Orion 漏洞攻擊美多個機構 近日,美國財政部和商務部等機構遭到攻擊,可能會影響到 18,000 個用戶。
  • 2019年最嚴重的黑客攻擊,網絡攻擊和數據洩露
    網絡攻擊,犯罪黑客團體和數據洩露的危害不會很快消失。 在過去的幾年中,頭條新聞不斷出現,包括醫療信息,帳戶憑證,公司電子郵件和內部敏感的企業數據被盜。 網絡攻擊或數據洩露發生的原因各不相同。
  • CISA:中國黑客利用開放漏洞,攻擊美國機構
    利用組織無法迅速修補已知軟體漏洞的時間差,攻擊者正在「瞄準、掃描和探測」美國政府網絡,查找F5 networks的大IP流量管理用戶界面(CVE-2020-5902)、Citrix VPN(CVE-2019-19781)中未修補的漏洞,Pulse Secure VPN(CVE-2019-11510)和Microsoft Exchange伺服器漏洞(CVE-2020-0688)來攻擊目標。
  • 清華12歲小黑客攻擊網站找漏洞 曾敲壞電腦
    汪正揚在接受新京報記者專訪時表示,自己只是發現了那些網站漏洞,相對於「黑客」的稱謂,更喜歡別人稱為「白帽子」。  在網絡世界,「白帽子」可以識別計算機系統或網絡系統中的安全漏洞,但並不會惡意去利用,而是公布其漏洞,使系統在被惡意利用之前來修補漏洞。
  • 探訪神秘黑客群體 黑客:找漏洞破解是樂於助人
    中國政府已制定相關法律規定,明確禁止和打擊黑客攻擊活動。晨報記者近日採訪了多名中國黑客,他們都堅守著自己的黑客守則:破解是為了幫助他人,找漏洞是為了維護信息不被洩漏,絕不會越過法律的底線去進行破壞與攻擊。 一名接受採訪的黑客認為,"那些進行攻擊破壞的人應該被稱為''駭客'',駭客們只知道破壞,真正的黑客則進行建設!"
  • 谷歌發布2019 年政府黑客攻擊報告 零日漏洞攻擊目標更為明顯
    據外媒報導,近日,谷歌發布報告稱,2019 年向用戶發出了大約 4 萬次國家支持黑客攻擊的警告,受到攻擊的帳號所有者主要為政府官員、記者、異議人士和地緣競爭對手。 同時,與 2018 年相比,警告數量減少了 25% ,這一下降的原因可能是谷歌實施的防禦措施的效率提高,但依舊不能低估攻擊複雜程度的風險。
  • Struts2漏洞解讀:官方惹禍 黑客攻防
    《Struts2漏洞解讀:官方惹禍 黑客攻防》文章已經歸檔,不再展示相關內容,編輯建議你查看最新於此相關的內容:小夥當黑客獲利六萬 被判入獄2年雖然僅按照100塊錢1G出租流量,但在網上抓「肉雞」賣給黑產的劉某
  • 黑客可利用Apache Guacamole漏洞進行遠程桌面攻擊
    所報告的漏洞可使黑客完全控制Guacamole伺服器,攔截和控制所有其他連接的會話。根據Check Point Research發布的一份報告顯示,已經發現黑客成功破壞了組織內部計算機,攻擊者在工作人員嘗試連接並不知情的情況下連接到Guacamole網關時發起攻擊。
  • 路由器現新漏洞:黑客遠程劫持網絡連接
    近日,安全專家發現Inteno家用路由器中,可能存在一個安全漏洞。該漏洞會導致黑客可以遠程對家中的路由器遠程劫持和監控,並且將路由器的固件改造成黑客自製的版本,從而完全接管家中聯網的設備。一旦這個漏洞被利用,用戶通過自己家中的設備上網,將會跳轉到黑客設置好的釣魚網站,自己的個人隱私、社交網絡帳號和網銀信息等都有被竊取的風險。
  • 華碩官方網站遭黑客攻擊 公司被迫關閉伺服器
    4月6日據外電報導 電腦零部件生產商華碩的網站遭到黑客攻擊,黑客利用本周才修復的一個Windows系統中的緊急漏洞,通過該網站的伺服器發送惡意代碼。Exploit Prevention Labs的首席技術官羅傑-湯姆森(Roger Thompson)透露,該攻擊代碼隱藏在網站主頁的一個HTML元素中,並試圖從另一臺伺服器上下載惡意代碼。截止周五下午,這臺伺服器已經停止工作,雖然黑客們還可轉移攻擊目標,不過此次攻擊的危險性已經下降。
  • WhatsApp修復了黑客利用MP4文件攻擊設備的漏洞
    WhatsApp修復了黑客利用MP4文件攻擊設備的漏洞 站長之家(ChinaZ.com) 11月18日 消息:據TNW消息,WhatsApp修復了一個涉及惡意MP4 視頻文件的漏洞,該漏洞可能允許攻擊者遠程訪問存儲在應用程式中的消息和文件。
  • 美國教育機構供應商Active Network遭黑客攻擊!
    在此次的攻擊事件中黑客首先獲得了Blue Bear雲會計軟體系統的訪問權限,隨後植入了一個軟體分離器,目的在於收集用戶通過Blue Bear軟體進行購買交易時所使用的支付卡數據。Active Network表示,通過該平臺支付了學費或購買物品的用戶個人數據可能已被竊取,數據主要包括,用戶姓名、支付卡號、支付卡到期日期、支付卡安全碼以及商店用戶名和密碼等。目前,學校仍在調查該事件,並已通知了受影響的家長。
  • 盤點幣安三次被黑客攻擊:難道李笑來說的是真的?
    儘管在2018年3月幣安曾發生黑客攻擊事件,但黑客並未從幣安盜取任何資產,而是通過一連串操作給市場成巨大恐慌,用空單獲利。2018年7月,Syscoin出現異常交易,幣安再次被傳遭遇黑客攻擊,超7000個比特幣被轉走,幣安的聯合創始人何一對此進行了否認。
  • ...巨頭遭到「國家級別」攻擊,專家:就算再專業也不能保證百分百安全
    全球最大的網安公司之一、總部位於美國加州的火眼(FireEye)8日證實,該公司用於測試客戶防禦能力的軟體工具遭到一次高度複雜的國家級別網絡攻擊。據美國《華爾街日報》9日報導,火眼表示,此次被黑客攻擊的工具名為「紅隊」,此類工具可以用於檢查火眼公司客戶的防禦系統,找出可能被攻擊的漏洞。此外,黑客還侵入了一些內部系統,主要尋求有關政府客戶的信息。
  • 美網安巨頭遭到「國家級別」攻擊,專家:就算再專業也不能保證百分...
    全球最大的網安公司之一、總部位於美國加州的火眼(FireEye)8日證實,該公司用於測試客戶防禦能力的軟體工具遭到一次高度複雜的國家級別網絡攻擊。據美國《華爾街日報》9日報導,火眼表示,此次被黑客攻擊的工具名為「紅隊」,此類工具可以用於檢查火眼公司客戶的防禦系統,找出可能被攻擊的漏洞。此外,黑客還侵入了一些內部系統,主要尋求有關政府客戶的信息。
  • 當智能魚缸也成為黑客攻擊目標……
    來源:《瞭望》新聞周刊◆ 國外那起藉由智能魚缸實施的黑客攻擊並非偶然事件,聯網的咖啡機、電冰箱、智能畫板、電動窗簾、路由器都有可能成為被黑客攻擊的目標◆ 國家網際網路應急中心今年最新數據顯示,其所收錄的安全漏洞中,聯網智能設備惡意程序控制伺服器IP位址約1.9萬個,同比上升11.2%
  • 蘋果再現安全漏洞:超 5 億用戶或被黑客利用八...
    雷鋒網 4 月 23 日消息,據外媒報導,舊金山的網絡安全公司 ZecOps 發現了一個存在於 iOS 設備上的漏洞,而且有證據表明,至少有 6 次網絡安全入侵活動利用了這個漏洞。可怕的是,該漏洞或影響 iOS6 以上所有版本,超過 5 億的用戶面臨被攻擊的風險,而這一漏洞可能被黑客利用了八年。
  • 紅帽的 ​Ceph 和 Inktank 代碼庫遭到黑客攻擊
    紅帽公司聲稱,Ceph 社區項目和 Inktank 下載網站上周遭到黑客攻擊,一些代碼可能受到了損壞。上周紅帽遭到了一次非常令其不快的意外事件。
  • 十餘同性戀網站遭黑客攻擊 求助無門顯灰色生存
    同性戀網站遭黑客攻擊 求助無門凸顯灰色生存  南方周末特約撰稿 黃利,實習生 趙一海 發自北京、南京  全國十餘家大型同性戀網站遭到黑客攻擊,數百萬網友資料被竊取。黑客攻擊的背後企圖是什麼?  與此同時,男同性戀網站「愛心天空公益網站」(下稱愛心天空)聊天室也在去年9月4日遭到了攻擊,網友一登陸就彈出一個窗口:「本網站正式關閉,請登陸www.h1069.com網站」。 黑客利用聊天室的漏洞盜竊數據後,對硬碟進行格式化,使網站數據丟失。  「網友一進聊天室就被踢出來。」
  • 微軟稱伊朗黑客正在利用今年危害性最大的Zerologon漏洞
    微軟周一表示,伊朗國家支持的黑客目前正在現實世界的黑客活動中利用Zerologon漏洞。