De ontwikkelaars van de populaire webwinkelsoftware Magento hebben een belangrijke update uitgebracht die zeer ernstige beveiligingslekken verhelpt waardoor een aanvaller kwetsbare webwinkels kan overnemen. Magento wordt wereldwijd door 250.000 webwinkels gebruikt, die jaarlijks 60 miljard dollar aan transacties verwerken. In 2011 werd de software door eBay overgenomen.
De twee ernstige beveiligingslekken, die op een schaal van 10 een 9,8 krijgen, maken het voor een aanvaller mogelijk om op afstand en zonder inloggegevens willekeurige code op de Magento-server uit te voeren. Het ene probleem werd door het installatieproces veroorzaakt. Na de installatie bleef de directory /app/etc schrijfbaar achter. Hierdoor kon een ongeauthenticeerde gebruiker of een gebruiker met minimale rechten php-code op de server uitvoeren. Veel beheerders zouden na de installatie de rechten van de map niet aanpassen.
Het tweede probleem maakte het mogelijk voor een ongeauthenticeerde gebruiker om via verschillende programmeerinterfaces (api's) willekeurige code op de server uit te voeren. De problemen, die door onderzoeker Netanel Rubin werden ontdekt, spelen in de Magento Enterprise Edition en Community Edition voor versie 2.0.6. Beheerders krijgen dan ook het advies om update 2.0.6 zo snel als mogelijk te installeren.
Deze posting is gelocked. Reageren is niet meer mogelijk.