Güvenlik araştırmacıları, CVE-202224086, AdobeMerce AndMagento Açık Kaynağını Etkileyen CVE-2022-24086 için Exploit Kodunu oluşturdular.
Adobe'nin "çok sınırlı saldırılarda vahşi doğada sömürüldüğünü" gördüğü güvenlik açığı, 10'tan 9.8'lik bir ciddiyet skoru aldı ve sömürülen rakipler, kimlik doğrulaması gerekmeden etkilenen sistemlerde uzaktan kod yürütülmesini sağlayabilir.
Günün erken saatlerinde, Adobe, CVE-2022-24086 için güvenlik danışmanlığını güncelledi.
Her ikisi de yanlış girdi doğrulama güvenlik açıklarıdır ve Şirket, iki güvenlik sorununu ele almak için Adobe Commerce ve Magento Açık Kaynağı için yamaları yayınladı.
Bir Tweet'te bugün, Siber Siber Güvenlik Şirketi Olumlu Teknolojileri, CVE-2022-24086 için güvenilir bir yarar yarattığını açıkladı.
Araştırmacılar, BleepingComputer'a saldırganların böcekten yararlanan saldırıların ", web sunucusu ayrıcalıkları ile hedef sisteme tam erişim" dedi.
Bir Web Uygulaması Güvenlik Duvarı (WAF) kurarak sömürü girişimlerini engellemeye çalışmanın güvenilir bir çözüm olmadığı için, hatayı kaldırmanın birden fazla yolu vardır, çünkü bu hatayı kaldırmanın birden fazla yolu vardır, "İsteğe göre özel ve çıkarılabilir yapılar olmadan".
Pozitif Technologies Araştırmacılar, teknik detaylar mevcut değilse, "eksiksiz bir istismarın oldukça zor bir iştir" olduğunu söyledi. Bununla birlikte, bu engelin ortadan kaldırıldığında, savunmasız hedeflere saldırmak "oldukça basit ve basittir."
Ancak, tehdit aktörleri hafife alınmayacak. Bir istismarın ortaya çıkması daha uzun sürse bile, motive olmuş rakipler geliştirme çabasını yatırır.
Çevrimiçi mağazalar, ödeme kartı verilerinden sonra, genellikle bir Web Skimmer tarafından yakalanan, ödeme formlarına enjekte edilen kötü amaçlı bir komut dosyası için finansal olarak tahrikli bilgisayar korsanları için asal bir hedeftir.
Ayrıca, Adobe'nin danışmanlıklarında belirttiği gibi, bazı tehdit aktörleri zaten sınırlı saldırılarda CVE-202224086'dan yararlanıyor.
Araştırmacıların tahminlerine göre, bazıları "büyük işletmelerden", 17.000'den fazla savunmasız web sitesi var.
Araştırmacılar, yarattıkları konsepti (POC) istismar kodunu yayınlama veya InfoSec endüstrisi içinde özel olarak paylaşmak için hiçbir planları olmadığını söylüyor.
Karar, öncelikle, açılmamış Adobe Commerce ve Magento ürünlerinin çalışan önemli sayıda web sitesi tarafından motive edilmektedir.
Online mağaza yöneticilerinin, sömürü denemelerini savunmak için her iki kritik güvenlik açıklığının da yamaları yüklenmesi önerilir.
İkinci kritik hata için yatırılan (CVE-2022-24087) araştırmacılar Eboda ve Blaklis, ilk düzeltmeyi uygulayan stresleme yeterli değil:
Önceki kimliği doğrulanmış uzaktan kod yürütülmesini azaltmak için Magento 2 için yeni bir yama yayınlandı. İlk düzeltme eki ile yamaladıysanız, bu güvenli olmak için yeterli değildir. Lütfen tekrar güncelleyin! Https: //t.co/vtyj9ic6ds@ptswarm (bir poktunuz gibi!) # Magento
Güncelleme [18 Şubat 2022, 06:20 AM EST]: Teknik E-Ticaret Consulting Company'de çalışan bir Magento Sertifikalı Geliştirici olan Fabian Schmengler, Adobe'nin PATH'nin CVA-2022-24087 (MDVA-43443) "Şablon Stilleri" ni uyardı. CSS konfigürasyonu e-posta şablonlarında ", çünkü tüm kıvırcık diş telleri girişi sterilize etmek için çıkarılır."
Geliştirici, "daha az renkli e-postalar", bir uzaktan kod yürütme güvenlik açığı tarafından etkilenmemesi için iyi bir takasdır.
Cisco, KOMBB yönlendiricilerinde kritik hataları düzeltiyor, kullanılabilir istismarlar
CISA, federal ajansları aktif olarak sömürülen krom, magento böcekleri yama yapmalarını söyler.
Google neredeyse iki katlı Linux çekirdeği, Kubbernetes Sıfır Gün Ödülleri
Acil Magento güncellemesi, saldırılarda sömürülen sıfır günlük böcek düzeltmeleri
Magecart'ın dalgası saldırıları yüzlerce eski magento sitesini hedefliyor
Kaynak: Bleeping Computer