Критическая брешь в Magento позволяла удаленно выполнить код на сервере

Критическая брешь в Magento позволяла удаленно выполнить код на сервере

Критическая брешь в Magento позволяла удаленно выполнить код на сервере

Компания Adobe залатала девять новых дыр в платформе Magento, на которой работают многие интернет-магазины. Две уязвимости оценены как критические: одна позволяет удаленно выполнить произвольный код на сервере, другая — получить доступ на чтение / запись к базе данных веб-приложения.

Согласно бюллетеню Adobe, уязвимость удаленного исполнения кода (CVE-2020-24407) возникла из-за возможности внедрения в систему вредоносного файла в обход списка расширений, разрешенных к загрузке. Второй опасный баг, CVE-2020-24400, относится к классу «инъекция SQL-кода» (SQLi); его первопричиной является неадекватная санация данных, вводимых пользователем. Удаленный злоумышленник может использовать этот недочет для чтения, удаления или изменения данных, а также захвата контроля над приложением посредством вредоносного запроса.

Эксплуатация обеих уязвимостей не требует предварительной аутентификации, однако автор атаки должен обладать привилегиями администратора.

Четыре из шести уязвимостей, которые Adobe признала существенными, вызваны несовершенством процедуры проверки прав доступа. В результате возникла возможность добраться до ресурсов ограниченного пользования и модифицировать закрытые данные — список клиентов, страницы CMS. Для использования этих уязвимостей тоже нужны права администратора, но пароль при этом вводить не придется.

Примечателен также баг CVE-2020-24408, позволяющий удаленному злоумышленнику провести XSS-атаку. Успешная эксплуатация возможна, если ему удастся убедить пользователя перейти по ссылке на специально созданную веб-страницу с JavaScript. В этом случае автор атаки сможет изменить внешний вид страницы в браузере жертвы и украсть персональные данные или заставить ее загрузить вредоносный код.

Новые уязвимости актуальны для Magento Commerce и Magento Open Source веток 2.3 и 2.4. Пользователям рекомендуется в течение месяца произвести обновление до сборки 2.3.6 или 2.4.1 соответственно.

В России обнаружили инфраструктуру для фишинговых атак на бизнес

В России выявили сеть доменов, замаскированных под программы поддержки бизнеса на фоне предстоящего повышения НДС в 2026 году. В названиях таких сайтов используются формулировки вроде b2b-gospodderzka, clients-gospodderzka, gospodderzka, mail-gospodderzka и pochta-gospodderzka.

О существовании сети мошеннических доменов сообщило агентство РИА Новости со ссылкой на данные компании «Кросс технолоджис».

По оценке специалистов, основная цель злоумышленников — получить доступ к банковским счетам компаний, а также к учётным данным сотрудников руководства, бухгалтерии и финансовых подразделений. Для этого мошенники планируют связываться с представителями бизнеса, преимущественно малого и среднего, выдавая себя за сотрудников различных государственных структур.

В качестве повода для общения используются вопросы, связанные с переходным периодом при повышении НДС, а также с якобы доступными программами господдержки или компенсациями. Чтобы заставить жертву перейти по фишинговой ссылке, злоумышленники ссылаются на необходимость проверки данных, авторизации в сервисе или привязки банковского счёта.

«Любые меры поддержки следует проверять исключительно через официальные сайты ведомств и банков. Любые “переходные выплаты” по НДС по умолчанию стоит считать подозрительными. 2026 год обещает быть непростым — мошенники традиционно адаптируются к налоговым и регуляторным изменениям быстрее всех», — отметил руководитель сервиса Smart Business Alert (SBA) компании «Кросс технолоджис» Сергей Трухачев.

Согласно данным исследования edna, опубликованного в начале июля 2025 года, от действий мошенников пострадали 25% российских компаний. Ещё 18% организаций столкнулись с ростом операционных расходов из-за необходимости внедрения дополнительных мер контроля и противодействия преступным схемам.

RSS: Новости на портале Anti-Malware.ru