Dobësi 0-ditore në PrestaShop
Team Host.it 4 min lexim
Përmbajtja
Çfarë ndodhi Ekipi i Zhvillimit dhe Mirëmbajtjes së PrestaShop u bë i vetëdijshëm se sulmuesit po shfrytëzonin një sërë dobësish të njohura dhe të panjohura CMS për të injektuar kode me qëllim të keq në faqet e internetit të ndërtuara në PrestaShop, duke i lejuar ata të ekzekutonin udhëzime arbitrare dhe potencialisht të vidhnin informacionin e pagesës së klientit.
Në analizimin e këtyre sulmeve, ekipi i PrestaShop ka identifikuar një zinxhir dobësish të panjohura që po korrigjohen. Problemi prek dyqanet e bazuara në versionet 1.6.0.10 ose më të reja, të cilat janë subjekt i dobësive të SQL Injection.
Versionet 1.7.8.2 dhe më të rejat nuk janë të cenueshme për sa kohë që nuk ekzekutojnë një modul ose kod të personalizuar që përfshin një cenueshmëri SQL Injection.
Versionet 2.0.0 dhe 2.1.0 të modulit "Wishlist" (blockwishlist) janë të cenueshme.
Si funksionon sulmi Sulmi kërkon që dyqani të jetë i cenueshëm ndaj shfrytëzimeve të SQL Injection. Deri më sot, ekipi i zhvillimit beson se versioni më i fundit i PrestaShop dhe modulet e tij të paracaktuar janë pa dobësi të tilla.
Sulmuesit synuan dyqanet që përdorin softuer të vjetëruar ose module të palëve të treta që janë të cenueshme ose kanë dobësi të panjohura.
Mënyra e përsëritur e veprimit është e ngjashme me sa vijon:
Sulmuesi dërgon një kërkesë POST në pikën përfundimtare të cenueshme ndaj SQL Injection.
Pas rreth një sekonde, sulmuesi dërgon një kërkesë GET në faqen kryesore pa parametra. Kjo rezulton në një skedar PHP të quajtur blm.php që krijohet në rrënjën e dyqanit.
Sulmuesi tani dërgon një kërkesë GET në skedarin e sapokrijuar blm.php, duke e lejuar atë të ekzekutojë udhëzime arbitrare.
Pasi marrin kontrollin e dyqanit, sulmuesit injektojnë një formular të rremë pagese në faqen publike të arkës. Në këtë skenar, klientët e dyqaneve mund të fusin informacionin e kartës së tyre të kreditit në formularin e rremë, duke ia dërguar në mënyrë të pavetëdijshme sulmuesve.
Ky ka qenë modeli i zakonshëm i sulmit deri më tani, megjithatë sulmuesit mund të përdorin një tjetër, duke përdorur emra të ndryshëm skedarësh, duke modifikuar pjesë të tjera të softuerit ose duke hequr gjurmët e tyre pas sulmit.
Çfarë duhet të bëni për ta mbajtur dyqanin tuaj të sigurt Para së gjithash, sigurohuni që dyqani juaj dhe të gjitha modulet e instaluara të jenë përditësuar në versionin më të fundit të disponueshëm. Kjo duhet të parandalojë që dyqani juaj të ekspozohet ndaj dobësive të njohura dhe të shfrytëzuara në mënyrë aktive.
Sulmuesit mund të përdorin aftësitë e ruajtjes MySQL të Smarty cache si pjesë e vektorit të sulmit. Këto veçori përdoren rrallë dhe çaktivizohen si parazgjedhje, por mund të aktivizohen nga distanca nga sulmuesi.
Derisa të lëshohet një patch zyrtar, rekomandohet që ta çaktivizoni fizikisht këtë veçori në kodin tuaj PrestaShop për të bllokuar zinxhirin e sulmit.
Për ta bërë këtë, gjeni skedarin config/smarty.config.inc.php në instalimin tuaj të PrestaShop dhe hiqni linjat 43-46 (në rastin e PrestaShop 1.7) ose 40-43 (PrestaShop 1.6).
if ( Konfigurimi :: merrni ( 'PS_SMARTY_CACHING_TYPE' ) == 'mysql' ) { përfshin _PS_CLASS_DIR_ . 'Smarty/SmartyCacheResourceMysql.php'; $smarty -> caching_type = 'mysql' ; } Si të kontrolloni nëse jeni sulmuar Kontrolloni regjistrat e aksesit të serverit tuaj për modelet e mësipërme të sulmit.
[14/Korrik/2022:16:20:56 +0200] "POST /modules/XXX/XXX.php HTTP/1.1" 200 82772 "-" "Mozilla/5.0 (Macintosh; Intel Mac OS Version/10.0.1 Safari/1402" -2. [14/Korrik/2022:16:20:57 +0200] "GET / HTTP/1.1" 200 63011 "-" "Mozilla/5.0 (Macintosh; Intel Mac OS Chrome/54.0.2840.98 Safari/537.36:2011" - [1] +0200] "POST /blm.php HTTP/1.1" 200 82696 "-" "Mozilla/5.0 (Windows NT 10.0; WOW64; rv:50.0) Gecko/20100101 Firefox/50.0" (Rruga) është ndryshuar për arsye sigurie.
Mos gjetja e këtyre modeleve nuk do të thotë që faqja nuk është sulmuar. Fatkeqësisht, kompleksiteti i sulmit do të thotë se shtigje ose mënyra të tjera mund të ishin përdorur për të shfrytëzuar cenueshmërinë.
Gjithashtu kontrollimi i datave të modifikimit të skedarëve të hapësirës në internet ndihmon për të identifikuar çdo ngatërrim.
Mësoni më shumë Ekipi i zhvillimit të PrestaShop aktualisht po përgatit dhe teston një patch për të siguruar dyqanet.
Këshilla praktike Sigurohuni që të keni të instaluar versionet më të fundit të PrestaShop dhe modulet (duke përfshirë temat).
Në rastin e PrestaShop 1.7.1 dhe më vonë, përdorni modulin e mëposhtëm me burim të hapur për të kontrolluar praninë e cenueshmërisë: https://github.com/MathiasReker/blmvuln
Bëni ndryshimin në konfigurimin e Smarty Cache siç tregohet në paragrafët e mëparshëm.
Kontrolloni regjistrat e aksesit të hostit tuaj.
Kontrolloni datën e modifikimit të skedarëve në hapësirën tuaj të internetit.
Përditësimi 25.07.2022 Ekipi i PrestaShop ka lëshuar versionin e ri të PrestaShop 1.7.8.7 i cili rregullon cenueshmërinë. Rekomandohet përditësimi.
E-commerce
Hosting për dyqane online
PrestaShop, WooCommerce dhe Magento: performancë, siguri dhe datacenter në Itali.
Artikuj të lidhur
Nga arkivin