Magento[1]是一套专业开源的电子商务系统。Magento 设计得非常灵活,具有模块化架构体系和丰富的功能。易于与第三方应用系统无缝集成。其面向企业级应用,可处理各方面的需求,以及建设一个多种用途和适用面的电子商务网站。 包括购物、航运、产品评论等等,充分利用开源的特性,提供代码库的开发,非常规范的标准,易于与第三方应用系统无缝集成。
2019/01/25,该软件被曝光两个漏洞,一个是任意代码执行漏洞,另一个是任意文件读取漏洞[2]。
2019/01/25,Seebug 平台收录了两个漏洞[3],知道创宇 404 实验室漏洞情报团队开始漏洞应急,复现了这两个漏洞。
Magento < 2.2.7
Magento < 2.1.16
Linux Ubuntu 16.04
Magento 2.2.5
Apache2.4
Github 下载源码本地搭建[4]。
利用远程代码执行漏洞需要添加商品权限。 利用任意文件读取漏洞需要创建邮件模版权限。
通过 ZoomEye 网络空间探测引擎进行探测,以下为网络空间中装有 Magento 的数量约为 126,222 台,其中美国安装数量最多,约有 62,281 台[5]。
1、升级到 Magento 最新版本 [6]
2、使用第三方防火墙进行防护(如创宇盾[https://www.yunaq.com/cyd/])
3、技术业务咨询 知道创宇技术业务咨询热线 :
400-060-9587(政府,国有企业)、028-68360638(互联网企业)
2020年09月17日,IBM发布安全公告,WebSphere Application Server中存在一个安全漏洞,该漏洞是由于WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。
2020年9月22日,FastAdmin远程代码执行漏洞细节曝光,黑客登录前台会员中心,即可远程GetShell,风险极大。
2020年9月17日,VMware发布安全公告,在Spring Framework版本5.2.0-5.2.8、5.1.0-5.1.17、5.0.0-5.0.18、4.3.0-4.3.28和较旧的不受支持的版本中,发现了一个存在于Spring Framework中的反射型文件下载(Reflected File Download,RFD)漏洞(CVE-2020-5421)。
获取安全动态