В Magento пропатчили XSS-уязвимость, получившую максимальный балл CVSS

В Magento пропатчили XSS-уязвимость, получившую максимальный балл CVSS

В Magento пропатчили XSS-уязвимость, получившую максимальный балл CVSS

Новая уязвимость в CMS-системе Magento грозит полной компрометацией коммерческой платформы. Степень опасности угрозы оценена в 10 баллов из 10 возможных по шкале CVSS; обновления с патчем Adobe уже выпустила.

Уязвимость CVE-2022-35698 классифицируется как межсайтовый скриптинг — возможность XSS-атаки, которая может привести к исполнению стороннего кода. Эксплойт не требует аутентификации или админ-прав и, по словам автора находки, тривиален.

Согласно бюллетеню Adobe, проблема актуальна для Magento Open Source 2.4.4-p1 и ниже, а также для сборок 2.4.5 и ниже. Патч включен в состав обновлений 2.4.4-p2 и 2.4.5-p1.

Эти же сборки исправляют еще одну ошибку — слабый контроль доступа (CVE-2022-35689), позволяющий обойти это препятствие. Данная уязвимость оценена как умеренно опасная.

Несмотря на предельно высокую опасность одной из новых проблем, заплаткам назначен приоритет 3 по системе ранжирования, принятой в Adobe. Это означает, что обновление можно устанавливать в сроки по своему усмотрению, так как продукт редко подвергается эксплойт-атакам — хакеры скорее отдадут предпочтение уязвимому CMS-плагину или теме.

Статистика показывает, что за последние три года количество интернет-магазинов, построенных на Magento, сократилась вдвое. По состоянию на 9 октября, в Сети активны около 165 тыс. таких сайтов, в том числе 1739 в России. При этом 97,5 тыс. используют версию 2 CMS.

Little Snitch пришёл на Linux на фоне нового интереса к контролю трафика

Знаменитый сетевой инструмент Little Snitch, который много лет ассоциировался только с macOS, теперь добрался и до Linux. Разработчик объясняет это шаг тем, что в мире, где всё больше спорят о доверии к софту, обновлениям и контролю над устройствами, идея открытой и менее централизованной платформы начинает выглядеть для многих заметно привлекательнее.

На этом фоне он решил попробовать пожить с Linux как с основной системой и быстро упёрся в знакомую проблему: без Little Snitch там не хватает удобной, наглядной прозрачности по сетевой активности приложений.

По сути, Little Snitch для Linux делает то, за что его любят на macOS: показывает, какие процессы выходят в Сеть, и позволяет это оперативно ограничивать. Но технически новая версия устроена уже по-другому.

 

Инструмент использует eBPF для работы на уровне ядра, написан на Rust, а интерфейс выполнен в виде веб-приложения. Такой подход позволяет, например, наблюдать за удалённым Linux-сервером с другого устройства, не городя отдельную тяжёлую схему управления.

При этом разработчик отдельно подчёркивает, что это не «абсолютный щит» от всего на свете, а скорее инструмент видимости и контроля.

Часть проекта уже открыта: разработчик вынес в open source, в частности, eBPF-компонент и интерфейс. А вот бэкенд, который отвечает за правила и анализ соединений, пока остаётся закрытым. Это, судя по описанию, сознательное решение: именно там сосредоточена значительная часть накопленной за годы логики Little Snitch.

RSS: Новости на портале Anti-Malware.ru