Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Set 02, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Allarme rosso per chi utilizza la piattaforma Magento (il più diffuso Content Management System dedicato all’e-commerce – ndr) con il plugin MAGMI.
Come riporta in un post il Security Response Team di Tenable, il diffusissimo plugin è viziato da una serie di vulnerabilità che consentirebbero a un pirata informatico di eseguire codice in remoto, aprendo quindi la strada alla compromissione del sistema.
MAGMI è un acronimo che sta per Magento Mass Import ed è un database scritto in PHP creato per la gestione dei cataloghi in Magento. Stando alle ricerche effettuate dagli analisti, verrebbe utilizzato da almeno 1.500 siti di e-commerce nel mondo.
La prima vulnerabilità segnalata dai ricercatori (CVE-2020-5777) consentirebbe di aggirare il sistema di autenticazione nelle installazioni Magento che utilizzano MAGMI fino alla versione 0.7.23. La nuova versione del plugin (0.7.24) corregge la falla di sicurezza.
Nessuna patch, almeno per il momento, per la seconda vulnerabilità (CVE-2020-5776) individuata da Tenable. Il bug in questione riguarda una funzionalità di uno specifico file (/index.php/newsletter/subscriber/new/) che consentirebbe di “dirottare” l’accesso a Magento.
Per mettere a segno l’attacco, un pirata informatico dovrebbe riuscire a indurre l’amministratore del sito ad aprire un link malevolo mentre è autenticato nel CMS.
Insomma: la vulnerabilità non può essere sfruttata per portare attacchi diretti ai siti Internet di e-commerce che utilizzano il plugin, ma richiede l’uso di tecniche di phishing o altri stratagemmi di ingegneria sociale.
I ricercatori, in ogni caso, suggeriscono di disattivare (o disinstallare) il plugin fino a quando non sarà disponibile un nuovo aggiornamento in grado di correggere la falla di sicurezza.
Considerato che Magento viene utilizzato per l’e-commerce e che la presenza di sistemi di pagamento online rappresentano una formidabile attrattiva per i pirati informatici, il suggerimento ha una sua logica.
Ott 10, 2024 0
Giu 06, 2024 0
Mag 21, 2024 0
Giu 07, 2023 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...