В Magento пропатчили XSS-уязвимость, получившую максимальный балл CVSS

В Magento пропатчили XSS-уязвимость, получившую максимальный балл CVSS

В Magento пропатчили XSS-уязвимость, получившую максимальный балл CVSS

Новая уязвимость в CMS-системе Magento грозит полной компрометацией коммерческой платформы. Степень опасности угрозы оценена в 10 баллов из 10 возможных по шкале CVSS; обновления с патчем Adobe уже выпустила.

Уязвимость CVE-2022-35698 классифицируется как межсайтовый скриптинг — возможность XSS-атаки, которая может привести к исполнению стороннего кода. Эксплойт не требует аутентификации или админ-прав и, по словам автора находки, тривиален.

Согласно бюллетеню Adobe, проблема актуальна для Magento Open Source 2.4.4-p1 и ниже, а также для сборок 2.4.5 и ниже. Патч включен в состав обновлений 2.4.4-p2 и 2.4.5-p1.

Эти же сборки исправляют еще одну ошибку — слабый контроль доступа (CVE-2022-35689), позволяющий обойти это препятствие. Данная уязвимость оценена как умеренно опасная.

Несмотря на предельно высокую опасность одной из новых проблем, заплаткам назначен приоритет 3 по системе ранжирования, принятой в Adobe. Это означает, что обновление можно устанавливать в сроки по своему усмотрению, так как продукт редко подвергается эксплойт-атакам — хакеры скорее отдадут предпочтение уязвимому CMS-плагину или теме.

Статистика показывает, что за последние три года количество интернет-магазинов, построенных на Magento, сократилась вдвое. По состоянию на 9 октября, в Сети активны около 165 тыс. таких сайтов, в том числе 1739 в России. При этом 97,5 тыс. используют версию 2 CMS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Две трети компаний можно взломать за сутки и меньше

Как показало исследование проекта «Кибериспытания», около двух третей российских компаний можно взломать за сутки или даже быстрее. Причём для этого вовсе не требуется высокий уровень подготовки: большинство успешных атак реализуются с использованием базовых техник и широко известных уязвимостей.

Результат данного исследования оказался в распоряжении РБК. В исследовании участвовало более 70 компаний из разных отраслей, включая ИТ, торговлю, науку, консалтинг, промышленность и финансы.

Работа проводилась в экспресс-формате: исследователи имели три месяца на реализацию сценариев, способных привести к остановке работы организации.

В 60% случаев добиться такого результата удалось. В сфере торговли показатель оказался ещё выше — 83%. Немногим ниже уровень уязвимости в промышленности — 80%. Самыми устойчивыми оказались компании финансового сектора — здесь успешными были только 25% атак.

Особенно уязвимыми оказались малые и средние компании. В 75% случаев исследователи достигли цели — это связывают с отсутствием собственных команд информационной безопасности.

Для 67% организаций атаки не потребовали высокой квалификации. Взлом занимал не более суток, а в некоторых случаях — меньше получаса.

Наиболее частыми векторами атак стали уязвимости и слабые настройки периметра, использование скомпрометированных или простых паролей, а также дыры в веб-приложениях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru