Kritikus Magento nulladik napi sebezhetőség, amely nem teljesen javítható: amit minden webáruház-tulajdonosnak most azonnal tudnia kell
markdown formátumú blogtartalom
A „Patch and Pray” aggasztó valósága
Mindent helyesen csináltál. Azonnal alkalmaztad minden biztonsági frissítést, amint megjelent. Vallásos odafigyeléssel monitoroztad a rendszereidet. És mégis, a támadók bejutottak.
Ez az a kellemetlen igazság, amely egy kritikus nulladik napi sebezhetőségből bontakozik ki, amely jelenleg aktívan kihasználja a Magento és az Adobe Commerce platformokat. A biztonsági kutatók ezt a kampányt „StyleSmuggler”-nek nevezték el – és következményei minden olyan e-kereskedelmi üzemeltetőt aggodalommal kell, hogy töltsenek el, aki ezeket a rendszereket futtatja.
Mi teszi a StyleSmuggler-t mássá
Az elavult szoftvereket vagy hibásan konfigurált beállításokat kihasználó tipikus exploitokkal ellentétben a StyleSmuggler a támadási módszertan aggasztó fejlődését demonstrálja:
1. Teljesen javított rendszerek ellen is működik Az első megerősített áldozat minden elérhető biztonsági frissítést alkalmazott. Ez szétzúzza azt a gyakori feltételezést, hogy a szoftverek naprakészen tartása egyenlő a védelemmel. Amikor a „biztonságosnak lenni” már nem garantálja a biztonságot, alapvető problémánk van.
2. Hitelesítés nélküli távoli kódrehajtás (RCE) A támadóknak nem kell ellopott hitelesítő adatokkal vagy belső hozzáféréssel rendelkezniük. Tetszőleges kódot hajthatnak végre a szervereden pusztán speciálisan megalkotott kérések küldésével az áruházadhoz. A teljes rendszerkompromisszum lehetségessé válik anélkül, hogy valaha is megérintenének egy bejelentkezési űrlapot.
3. A behelyezett kód szem előtt rejtőzik A támadásokban használt kártékony kód a webgyökérkönyvtáron kívül települ – azon a könyvtáron kívül, ahol a weboldal fájljai találhatók. A szabványos biztonsági szkennerek, amelyek a fájlintegritást ellenőrzik, vagy gyanús szkripteket keresnek nyilvánvaló helyeken, teljesen figyelmen kívül hagyják. Ez a digitális megfelelője annak, ha egy betörő eszközt nem a házban, hanem a bokrokban rejtenek el.
Hogyan használják ki a támadók a stílusparamétereket
A „StyleSmuggler” név utal a sebezhetőség mechanizmusára. A Magento specifikus módon kezeli a stílusparamétereket, amelyek kihasználása lehetővé teszi a támadók számára, hogy kódot injektáljanak és hajtsanak végre olyan vektorokon keresztül, amelyek a monitorozó rendszerek számára rutinnak tűnnek. Lényegében a támadó kártékony utasításokat csempész át látszólag legitim stílusadatokon keresztül.
Ez a technika különösen alattomos, mert:
- Olyan forgalmat generál, amely alapvető monitorozás esetén normálisnak tűnhet
- A platform által megbízottnak tekintett funkciókat használja ki
- Kerüli a gyakori biztonsági heurisztikák aktiválását
Azonnali lépések az áruház védelmére
Mivel hivatalos javítás még nem létezik, és CVE-azonosítót sem rendeltek hozzá (ami azt jelenti, hogy a szabványos biztonsági eszközök felismerhetik ezt a fenyegetést), proaktívan kell fellépned:
1. Telepíts Webalkalmazás-tűzfalat (WAF)
Egy robusztus WAF képes felismerni és blokkolni az exploit mintázatokat még a hivatalos javítás megjelenése előtt. Sok WAF viselkedéselemzést használ, és képes azonosítani a gyanús paraméterkezelést, amely StyleSmuggler tevékenységre utalhat.