Magento-Schwachstelle: Entfernter Angreifer kann Befehle ausführen

Magento ist eine Onlineshop-Software und wurde in einer frühen Version erstmals am 31. März 2008 als Open-Source-E-Commerce-Plattform veröffentlicht. Magento basiert wie viele ähnliche Frameworks auf PHP und verwendet in der Standardausführung MySQL für die Speicherung der Daten. Die Software ist mit einem Marktanteil von lediglich circa einem Prozent allerdings nicht sonderlich weit verbreitet.

Eine nun entdeckte Sicherheitslücke in Magento hat zur Folge, dass ein entfernter Angreifer Schadcode auf dem System unterbringen und ausführen kann. Hierzu benötigt der Angreifer keinerlei Authentifizierung. Die Ursache des Fehlers liegt in den PageBuilder-Template-Methoden. Hier kann der Angreifer eine entsprechende Payload auf dem System unterbringen und so die gewünschten Befehle ausführen.

Aller Versionen vor 2.3.3. und 2.3.2-p2 sind von diesem Problem betroffen.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben