Критическая брешь в Magento позволяла удаленно выполнить код на сервере

Критическая брешь в Magento позволяла удаленно выполнить код на сервере

Критическая брешь в Magento позволяла удаленно выполнить код на сервере

Компания Adobe залатала девять новых дыр в платформе Magento, на которой работают многие интернет-магазины. Две уязвимости оценены как критические: одна позволяет удаленно выполнить произвольный код на сервере, другая — получить доступ на чтение / запись к базе данных веб-приложения.

Согласно бюллетеню Adobe, уязвимость удаленного исполнения кода (CVE-2020-24407) возникла из-за возможности внедрения в систему вредоносного файла в обход списка расширений, разрешенных к загрузке. Второй опасный баг, CVE-2020-24400, относится к классу «инъекция SQL-кода» (SQLi); его первопричиной является неадекватная санация данных, вводимых пользователем. Удаленный злоумышленник может использовать этот недочет для чтения, удаления или изменения данных, а также захвата контроля над приложением посредством вредоносного запроса.

Эксплуатация обеих уязвимостей не требует предварительной аутентификации, однако автор атаки должен обладать привилегиями администратора.

Четыре из шести уязвимостей, которые Adobe признала существенными, вызваны несовершенством процедуры проверки прав доступа. В результате возникла возможность добраться до ресурсов ограниченного пользования и модифицировать закрытые данные — список клиентов, страницы CMS. Для использования этих уязвимостей тоже нужны права администратора, но пароль при этом вводить не придется.

Примечателен также баг CVE-2020-24408, позволяющий удаленному злоумышленнику провести XSS-атаку. Успешная эксплуатация возможна, если ему удастся убедить пользователя перейти по ссылке на специально созданную веб-страницу с JavaScript. В этом случае автор атаки сможет изменить внешний вид страницы в браузере жертвы и украсть персональные данные или заставить ее загрузить вредоносный код.

Новые уязвимости актуальны для Magento Commerce и Magento Open Source веток 2.3 и 2.4. Пользователям рекомендуется в течение месяца произвести обновление до сборки 2.3.6 или 2.4.1 соответственно.

Домен .РФ расширяет алфавит: добавлена буква «ӕ» для осетинских сайтов

В национальном домене .РФ стало чуть больше букв и чуть больше возможностей. С 10 декабря 2025 года вступили в силу обновлённые правила регистрации доменных имён, и в список допустимых символов официально добавили букву «ӕ» — важный элемент осетинского алфавита.

Решение утвердили на Общем собрании учредителей Координационного центра домена .RU/.РФ ещё 24 октября, и теперь оно заработало на практике.

Символ получил официальный статус в списке согласно Unicode (U+04D5), так что его можно корректно использовать при регистрации доменов.

Для пользователей это значит простую вещь: веб-адреса на осетинском языке теперь смогут быть написаны так, как они звучат и выглядят в реальной письменности. А для домена .РФ — очередной шаг к поддержке языкового разнообразия.

Количество государственных языков республик России, на которых можно регистрировать домены .РФ, выросло до 18. И, похоже, это далеко не предел — тренд на расширение многоязычия доменного пространства продолжает набирать обороты.

RSS: Новости на портале Anti-Malware.ru