网站首页 > 技术教程 正文
影响 Adob?e Commerce 和 Magento 网站的“CosmicSting”漏洞在安全更新发布九天后仍未得到修补,导致数百万个网站面临灾难性攻击。
根据 Sansec 的统计,使用受影响电子商务平台的网站中大约四分之三尚未修补 CosmicSting,这使它们面临 XML 外部实体注入 (XXE) 和远程代码执行 (RCE) 的风险。
Sansec 表示:“CosmicSting(又名 CVE-2024-34102)是两年来 Magento 和 Adob??e Commerce 商店遭遇的最严重的漏洞” 。
“就其本身而言,它允许任何人读取私人文件(例如带有密码的文件)。然而,结合Linux 中最近的 iconv 错误,它变成了远程代码执行的安全噩梦。”
该漏洞被评为严重(CVSS 评分:9.8),影响以下产品版本:
- Adobe Commerce 2.4.7 及更早版本,包括 2.4.6-p5、2.4.5-p7、2.4.4-p8
- Adobe Commerce 扩展支持 2.4.3-ext-7 及更早版本、2.4.2-ext-7 及更早版本、2.4.1-ext-7 及更早版本、2.4.0-ext-7 及更早版本、2.3.7-p4-ext-7 及更早版本。
- Magento 开源 2.4.7 及更早版本,包括 2.4.6-p5、2.4.5-p7、2.4.4-p8
- Adobe Commerce Webhooks 插件版本 1.2.0 至 1.4.0
Sansec 表示,尽管 Adob??e 在其公告中省略了技术细节以避免引发主动攻击,但可以从补丁代码中轻松推断出有效的攻击方法,其分析师使用该补丁代码重现了此次攻击。
基于其严重性和推断有效攻击路径的低复杂度,Sansec 估计,CosmicSting 将成为电子商务历史上最具破坏性的攻击之一,与“ Shoplift ”、“ Ambionics ”和“ Trojan Order ”齐名。
立即采取修复或缓解措施
该供应商发布了针对CVE-2024-34102的修复程序 ,版本如下,建议电商平台管理员尽快应用:
- Adobe Commerce 2.4.7-p1、2.4.6-p6、2.4.5-p8、2.4.4-p9
- Adobe Commerce 扩展支持 2.4.3-ext-8、2.4.2-ext-8、2.4.1-ext-8、2.4.0-ext-8、2.3.7-p4-ext-8
- Magento 开源 2.4.7-p1、2.4.6-p6、2.4.5-p8、2.4.4-p9
- Adobe Commerce Webhooks 插件版本 1.5.0
Sansec 建议网站管理员在升级之前切换到“仅报告”模式,以避免可能破坏结帐功能的问题。
对于目前无法升级的用户,建议采取以下两种措施:
首先,使用以下命令检查您的 Linux 系统是否正在使用易受 CVE-2024-2961 攻击的 glibc 库,并根据需要进行升级。以下命令将下载 C源代码文件,对其进行编译,然后在您的计算机上运行它以检测您是否易受攻击。
curl -sO https://sansec.io/downloads/cve-2024-2961.c &&
gcc cve-2024-2961.c -o poc &&
./poc
接下来,您需要在‘app/bootstrap.php’上添加以下“紧急修复”代码来阻止大多数 CosmicSting 攻击。
if (strpos(file_get_contents('php://input'), 'dataIsURL') !== false) {
header('HTTP/1.1 503 Service Temporarily Unavailable');
header('Status: 503 Service Temporarily Unavailable');
exit;
}
尚未测试此修复程序,无法保证其有效性或安全性,因此请自行承担风险。
猜你喜欢
- 2024-10-15 2020年排名前20的Bug赏金计划 赏金联赛排不到人
- 2024-10-15 Magento(麦进斗) 麦斗是什么
- 2024-10-15 卖家查单,就是这么简单 -17TRACK卖家账号功能的介绍
- 2024-10-15 干货!关于外贸独立站平台BigCommerce基本内容介绍
- 2024-10-15 Clyde 完成1400万美元A轮融资 Spark Capital 领投
- 2024-10-15 Magento(麦进斗)中文 麦进集团
- 2024-10-15 Java面试 | 关于Redis 的面试题 java中redis的面试题
- 2024-10-15 成功安装 Magento2.4.3最新版教程「技术干货」
- 2024-10-15 Magento宣布与亚马逊英国站无缝集成,实现Magento商店与亚马逊账户同步
- 2024-10-15 「Clyde」连接小型零售商和保险公司,为消费者提供产品延保服务
你 发表评论:
欢迎- 05-05从virsh当中学习QEMU/KVM启动命令
- 05-05Win10 BCD文件损坏怎么修复?(bcd文件损坏win7)
- 05-05亚马逊春节假期期间的店铺管理设置
- 05-051分钟总结常用k8s常用诊断教程(k8s常见故障)
- 05-05VisiPics重复图片查找软件中文汉化教程
- 05-05微服务的发布实现方式1灰度实现(微服务实现原理)
- 05-05轻松掌握Java多线程 - 第二章:线程的生命周期
- 05-05德拉诺之王邪DK报告:PVE向小测试及分析
- 最近发表
- 标签列表
-
- sd分区 (65)
- raid5数据恢复 (81)
- 地址转换 (73)
- 手机存储卡根目录 (55)
- tcp端口 (74)
- project server (59)
- 双击ctrl (55)
- 鼠标 单击变双击 (67)
- debugview (59)
- 字符动画 (65)
- flushdns (57)
- ps复制快捷键 (57)
- 清除系统垃圾代码 (58)
- web服务器的架设 (67)
- 16进制转换 (69)
- xclient (55)
- ps源文件 (67)
- filezilla server (59)
- 句柄无效 (56)
- word页眉页脚设置 (59)
- ansys实例 (56)
- 6 1 3固件 (59)
- sqlserver2000挂起 (59)
- vm虚拟主机 (55)
- config (61)
本文暂时没有评论,来添加一个吧(●'◡'●)