Неисправленная брешь в Magento позволяет взламывать интернет-магазины

Неисправленная брешь в Magento позволяет взламывать интернет-магазины

Неисправленная брешь в Magento позволяет взламывать интернет-магазины

Magento, популярная платформа электронной коммерции, используемая более чем 250 000 клиентами по всему миру, подвержена потенциально серьезной уязвимости, которая может быть использована для компрометации интернет-магазинов.

Брешь была обнаружена DefenseCode в ноябре, вендор сразу же сообщил о ней Magento через программу поиска уязвимостей Bugcrowd. На тот момент представители Magento сообщили, что им известно о наличии уязвимости, однако она до сих пор не исправлена. После безуспешных попыток получить от Magento обновленный статус проблемы, DefenseCode решила обнародовать детали своей находки.

Уязвимость связана с функцией, которая позволяет пользователям добавлять видеоматериалы Vimeo. Когда видео добавляется, Magento автоматически извлекает изображение предварительного просмотра через запрос POST.

Этот метод запроса может быть изменен с POST на GET, что позволяет злоумышленнику провести атаку, подделать запрос (CSRF) и загрузить произвольный файл. Несмотря на то, что недопустимые файлы изображений запрещены, файл все равно сохраняется на сервере до его проверки.

Местоположение файла может быть легко определено, что позволяет хакеру загрузить на сервер вредоносный PHP-скрипт. Чтобы удаленно выполнить код, злоумышленнику также необходимо загрузить файл .htaccess в тот же каталог.

Для того чтобы атака сработала, хакеру необходимо убедить пользователя, имеющего доступ к панели администрирования магазина посетить специально созданную веб-страницу, которая запускает атаку CSRF.

Исследователи предупреждают, что успешная эксплуатация уязвимости может позволить злоумышленнику полностью контролировать целевую систему, в том числе получить доступ к конфиденциальной информации клиентов, хранящейся в базе данных взломанного магазина.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России внедрили ИИ-сервис для поиска пропавших детей

В Новосибирской области внедрили систему видеоаналитики на базе искусственного интеллекта, которая уже помогла найти шестерых пропавших детей. Речь идёт о технологии распознавания лиц, которая анализирует изображения с городских камер видеонаблюдения и сравнивает их с фотографией ребёнка.

Решение разработала компания NtechLab. Поиск запускается только с согласия родителей — нужно позвонить по номеру 112 и загрузить фотографию через специальный сервис. Далее изображение попадает в защищённую систему «Безопасный город», где начинается автоматический поиск.

Система работает с высокой точностью: она умеет распознавать лица даже в большом потоке людей. Если совпадение найдено — об этом сообщают правоохранителям.

Новосибирская область стала первым регионом, где технология начала применяться на практике. По словам региональных властей, цифровой инструмент оказался полезным и достаточно эффективным.

Также отмечается, что подобные решения могут быть встроены в уже существующие системы безопасности и использоваться в других регионах. В будущем таких инициатив, связанных с применением ИИ в социальной сфере, может стать больше.

«Важно, что те решения, которые разрабатывают отечественные компании в направлении искусственного интеллекта, несут не только пользу для бизнеса, но и решают общественные и социальные задачи. Уверен, что с каждым годом мы будем встречать все больше и больше кейсов, которые будут рассказывать о том, как ИИ помогает в той или иной сфере. В свою очередь, мы в "Группе Астра" создали программное решение сквозного конвейера для разработки технологии искусственного интеллекта. Наш проект "Тессеракт" будет способствовать расширению внедрения ИИ в различные сферы деятельности», — говорит Станислав Ежов, директор по ИИ «Группы Астра».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru