image

200.000 Magento-webwinkels volgend jaar zonder patches

donderdag 7 november 2019, 11:22 door Redactie, 17 reacties

Ruim 200.000 webwinkels die op het Magento-platform draaien zullen volgend jaar geen beveiligingsupdates meer ontvangen. In juni 2020 zal de ondersteuning van het al meer dan tien jaar oude Magento 1 namelijk stoppen. De software is onder webwinkels zeer populair.

Volgens HostingTribunal draaien meer dan 250.000 webwinkels op Magento, waarvan er slechts 11.000 het nieuwere Magento 2 draaien. De website BuiltWith stelt dat er 209.000 Magento-webwinkels zijn, waarvan meer dan 13.000 in Nederland. W3Techs, een bedrijf dat het gebruik van verschillende webtechnologieën op internet meet, stelt dat Magento wordt gebruikt door 1,5 procent van alle websites op internet waarvan het platform bekend is. Hoewel het exacte getal lastig is vast te stellen, gaat het om een aanzienlijk aantal webwinkels.

Het einde van de support van Magento 1 heeft grote gevolgen voor deze shops. Magento 2 is namelijk op een compleet andere architectuur gebaseerd, wat een upgrade niet eenvoudig maakt. Hetzelfde geldt voor de overstap naar een ander platform. "Voor veel winkels zal de Magento 1 end of life waarschijnlijk een lastige ervaring zijn", zegt Art Martori van securitybedrijf Sucuri. Hij waarschuwt dat een platform zonder beveiligingsupdates uiteindelijk tot gecompromitteerde websites zal leiden.

De afgelopen maanden wisten criminelen via beveiligingslekken in Magento op duizenden webwinkels kwaadaardige code te plaatsen die creditcardgegevens van klanten stal. Updates voor de aangevallen kwetsbaarheden waren wel beschikbaar, maar niet door de beheerders van de webshops geïnstalleerd. Vanaf juni volgend jaar zullen voor nieuw gevonden beveiligingslekken geen updates meer verschijnen. In september riep Magento klanten dan ook op om een upgrade zo snel als mogelijk te plannen.

Image

Reacties (17)
07-11-2019, 11:38 door Anoniem
Please let customers have an option for extended support for one more year, because otherwise this will end in a nightmare and a bad name for your company Magento. Think about it!

J.O
07-11-2019, 14:50 door Anoniem
Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.
07-11-2019, 15:23 door Anoniem
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.
Door /magento_version achter het domein te zetten. Voorbeeld;

$ curl https://www.horecaxl.com/magento_version
Magento/2.1 (Community)

Of het bij al de Magento webshops werkt durf ik niet te zeggen, ze kunnen dit namelijk ook uitzetten.

Succes.
07-11-2019, 15:35 door Anoniem
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.

Probeer deze tool: https://whatcms.org/
07-11-2019, 20:40 door Anoniem
10000 - 20000 euro voor een update is gemiddeld. Magento 2 websites zijn er al vanaf 1250 euro ofzo maar er moet verhuisd worden, plugins gekocht en geinstaleerd, fouten nalopen kom je al gauw op 15000.
07-11-2019, 21:16 door Anoniem
Ik heb beide trucs even geprobeerd.
Eerst met whatcms.org om te bepalen of er bij de webshops waar ik nog wel eens wat bestel te bepalen of ze Magento gebruiken.
Ik vond er (vooralsnog) 3 (ben niet verder gegaan)
whatcms.org gaf wel aan dat er Magento wordt gebruikt, maar de versie niet.

Daarvan was er één die met /magento_version achter de url zetten de versie 2.2 weergaf.
De andere twee gaven een 404 error.
Schiet niet echt op.

Toch bedankt.
07-11-2019, 21:28 door Anoniem
Door Anoniem: Please let customers have an option for extended support for one more year, because otherwise this will end in a nightmare and a bad name for your company Magento. Think about it!
It will end bad anyway, because then those customers expect another extension and not upgrade.
07-11-2019, 22:43 door [Account Verwijderd]
Door Anoniem: Please let customers have an option for extended support for one more year, because otherwise this will end in a nightmare and a bad name for your company Magento. Think about it!

J.O

What are you thinking? Don't you realize we're talking about TEN year old software? If you haven't been able to upgrade to a newer version then you don't deserve our software. We don't care about reputation because we're si popular it doesn't really matter at all!

Locutus of Magento (i.e. Adobe)
08-11-2019, 00:31 door Anoniem
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.

Wat een bulls**t er zijn 1000den grote webshops die hierop werken en hebben aangegeven niet up te daten puur omdat ze geen goede vervanging in Magento 2 of andere zien. Er zijn nu al meer dan 100.000 webshops die patches van magento niet uitvoeren of hebben kunnen uitvoeren. Is het daarom onveilig? Nee helemaal niet want ze hebben meestal it-ers die dit oplossen of doen met andere beveiligingssoftware.
Trouwens in Europa is het al verboden om data van betalingen op te slaan als bedrijf. Hierdoor moet je steeds een third party provider gebruiken dus een webshop die gegevens opslaat van creditcards is al helemaal niet van deze tijd.
08-11-2019, 12:31 door Anoniem
@ anoniem 00:31

Ik zou dit verhaal niet graag overeind houden tegen een Magecart cyber-crimineel.

Blijf jij dan maar lekker hangen op je end-of-life Magecart1. Wel eens een scannetje gedaan bij mage report.
Lees: http://freegento.com/doc/d7/d8d/_reports_2_block_2_product_2_viewed_8php-source.html

IT-ers die het oplossen, laat de qualified pentester en de website security consultant het maar niet horen.
En je manager, die toch voor een dubbeltje op de eerste rang wil blijven zitten
tot de spreekwoordelijke mest de propeller gaat raken. Ze leren het ook nooit.

Je behoort tot degenen, die nog gelooft in wat er op een schermpje staat en niet in de eigen kennis en kunde.
Geloof maar lekker in de zegeningen van de Cloud en third party, die alles voor ons gaat oplossen. (NOT).
Ja "oplossen" in die andere betekenis van overschrijven met nulletjes dan.

#sockpuppet
08-11-2019, 15:54 door Anoniem
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.

Hi Anoniem dat je kan je eenvoudig controleren op magereport.com.
08-11-2019, 17:13 door Anoniem
Door Anoniem:
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.
Door /magento_version achter het domein te zetten. Voorbeeld;

$ curl https://www.horecaxl.com/magento_version
Magento/2.1 (Community)

Of het bij al de Magento webshops werkt durf ik niet te zeggen, ze kunnen dit namelijk ook uitzetten.

Succes.

ehm. dat werkt alleen bij Magento 2. dus die 0.05% aan webshops magento.
ik herken magento 1 direct aan structuur van bestandslocaties. app, skin, etc

anyway, er is idd een (verouderde) chrome extensie die het toont.
maar 99% kans dat men de facebook pixel geïntregeerd hebben (wie heeft dat niet tegenwoordig).
en die heeft json info onderaan met magento versie.

vb
fbq('init', 'redacted', {
"em": "redacted",
"fn": "redacted",
"ln": "Koning",
"pn": "redacted",
"gender": "1",
"dob": "redacted",
"region": "redacted",
"city": "redacted",
"zip": "redacted"
}, {agent: 'exmagento-1.9.3.10-2.6.0' });

vaak zie je de .txt files niet afgescherm. dus gewoon checken bij
RELEASE_NOTES.txt werkt vaak ook gewoon of composer.json.
09-11-2019, 06:40 door Krakatau - Bijgewerkt: 09-11-2019, 06:42
Door Anoniem:
Door Anoniem: Hoe weet ik nu of een (willekeurige) webshop Magento gebruikt en zoja welke versie?

Want bij een winkel die z'n Magento niet meer kan of wil patchen zou ik niets willen bestellen.

Wat een bulls**t er zijn 1000den grote webshops die hierop werken en hebben aangegeven niet up te daten puur omdat ze geen goede vervanging in Magento 2 of andere zien. Er zijn nu al meer dan 100.000 webshops die patches van magento niet uitvoeren of hebben kunnen uitvoeren. Is het daarom onveilig? Nee helemaal niet want ze hebben meestal it-ers die dit oplossen of doen met andere beveiligingssoftware.

Ja, ja, en daarom gebruiken ze zeker PHP+Magento i.p.v. een professionele programmeertaal en -webshop software? Geloof je echt dat bedrijven die het wiel niet opnieuw willen uitvinden dat uiteindelijk toch gaan doen met een wiel dat niet van hen is? Met alle ellende van upstream updates moeten integreren in die eigen aanpassingen en andersom?

Door Anoniem: Trouwens in Europa is het al verboden om data van betalingen op te slaan als bedrijf. Hierdoor moet je steeds een third party provider gebruiken dus een webshop die gegevens opslaat van creditcards is al helemaal niet van deze tijd.

Maakt niet uit of het wordt opgeslagen. Als de server gecompromitteerd is dan kan een hacker alles onderscheppen en zelf opslaan of (al dan niet meteen) doorsturen.
10-11-2019, 14:09 door Anoniem
Wat Krakatau hier aangeeft, klopt helegaar. Ben het 1000% met hem eens.
PHP = brandal brandal.

Op PHP gebaseerd Content Managment Software, zoals Word Press en in dit geval Magento.

GWillem en de magereport scanner hebben er dagwerk aan.
Het is en blijft een "wormendoos" CMS.
Je blijft namelijk upgraden, updaten en patchen.

PHP werd niet ontworpen met html in mind, net zoals JavaScript dat niet werd.
Het moest later allemaal aangepast worden en dat verloopt nog steeds zeer stroef en met kwetsbaarheden.
Dit voert soms tot hele nare verassingen. Je wilt het vaak niet weten.

Geloof Karakatau en "little old me" nu maar of kom er door scha en schande achter,

luntrus
11-11-2019, 10:51 door Anoniem
Door Krakatau:
Maakt niet uit of het wordt opgeslagen. Als de server gecompromitteerd is dan kan een hacker alles onderscheppen en zelf opslaan of (al dan niet meteen) doorsturen.

Goed dat jij zo een ontwikkelaar bent die nog niet weet hoe het internet werkt. Het universum gaat goed vooruit met je hoor whaha. Als je doorgestuurd wordt naar een beveiligde verbinding van een betaalprovider is dit op een andere server. Kom je op een phishingpagina terecht en geef je je info in zoals je overduidelijk zou doen dan ben je id***t
11-11-2019, 13:28 door eMilt
Door Anoniem:PHP werd niet ontworpen met html in mind, net zoals JavaScript dat niet werd.
Huh? Je bedoelt waarschijnlijk dat het niet met security in mind werd ontworpen.
13-11-2019, 10:07 door Krakatau - Bijgewerkt: 13-11-2019, 10:08
Door Anoniem 11-11-2019, 10:51:
Door Krakatau:
...
[onsamenhangend geraaskal]
Wat staat hier?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.