¡Actualiza ya! Tiendas online Magento sufren ataque SQLi

Big Data

15 abril, 2019

Con una puntuación de 9.0 en CVVS, el bug todavía no tiene un número CVE que lo identifique pero Magento se refiere a él en su lista de actualizaciones como PRODSECBUG-2198 (el número es una parte importante), según han informado desde CyberSecurity News, medio especializado en ciberseguridad.

Se trata de una vulnerabilidad de inyección SQL que puede ser explotada sin autentificarse ni privilegios, por lo que los administradores de web gestionadas con Magento deberían tomarse esta actualización como máxima prioridad.

Esto no debe ser difícil ya que la empresa de Adobe Magento solucionó este problema, entre otros muchos problemas de seguridad en su actualización de la semana pasada. Las versiones que se vieron afectadas son:

  • Version 1 anterior a la 2.1.17
  • Version 2.2 anterior a la 2.8,
  • Version 2.3 anterior a la 3.1
  • Magento Open Source anterior al 9.4.1
  • Magento Commerce anterior al 14.4.1

El parche para 2198 puede ser instalado solo pero, lo ideal es que las webs apliquen la actualización completa. Según informa Magento: ”Para protegerse de esta y otras vulnerabilidades, debes actualizar a Magento Commerce o Open Source 2.3.1 o 2.2.8. Recomendamos encarecidamente que instales todos estos parches tan pronto como sea posible”.

Entre las 37 vulnerabilidades encontramos Cross-Site Request Forgery (CSRF), y Cross-Site Scripting (XSS), también tenemos una grave (CVSS 9.8) de ejecución de código remoto (RCE) identificada como PRODSECBUG-2192 que merece prestarle atención.

Sálvese quien pueda

¿Qué pasa con los ataques a webs con Magento? En honor a su palabra, el 29 de marzo, Ambionics publicó en su blog una entrada sobre el 2198 con más detalle, incluyendo que recibieron una recompensa de Magento por revelarla responsablemente a ellos el pasado noviembre. El blog incluía un enlace a GitHub en el que se incluía un código como prueba de concepto sin dejar claro quién era su autor.Los investigadores que publican código como muestra de concepto de una vulnerabilidad tan pronto, ponen a las webs bajo mucha presión para actualizar lo antes posible. La otra manera de ver este asunto es decir que los administradores de webs con Magento deberían preocuparse de instalar esas actualizaciones lo antes posible, en pocas horas. No es que no hubiera avisos de que Magento y otras plataformas estuvieran siendo atacadas.

En agosto del año pasado, se descubrió el malware MagentoCore card skimming en miles de webs, muchas de las cuales parecían que habían estado infectadas durante meses.

Recientemente, un informe sugería que webs con Magento estaban siendo usadas para comprobar tarjetas de pago robadas utilizando las transacciones de cero dólares para asegurase si podían ser utilizadas en otros fraudes.

Impacto

¿Qué te pareció este artículo?

  • 1242
  • 0

Recomendar

Recomendar

Si te pareció interesante este artículo, sé el primero en recomendarlo.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

RECIBE NUESTRA NEWSLETTER



*Email: *Nombre apellidos: *Empresa:

Cargo:

Sector:  

   

Please don't insert text in the box below!

Patrocinado por: Patrocinador

“La publicidad se ha resistido al mundo digital porque ponía en cuestión su propio modelo de negocio”

3 de cada 10 españoles gastará entre 200€ y 300€ en regalos navideños

AliExpress, ICEX y Correos impulsan la digitalización e internacionalización de las PYMES madrileñas

El Pdte de Correos en la COP25: “El coste climático que tiene comprar en 24 horas es mayor que hacerlo en 72”

Ecommerce News Radio #27: Conociendo la revolucionaria marca IKHOS

La digitalización de los procesos de compras

X-Madrid, el ensayo del primer centro comercial del futuro en España

La digitalización de los procesos de compras

Comercio contextual: cómo conseguir que los consumidores se conviertan en compradores

Amazon y cómo las reglas de juego en publicidad digital han cambiado

Así han cambiado los Millenials la forma de comprar y vender

Cinco retos del eCommerce en 2020

Cómo crear una estrategia de email marketing en la era del consumidor empoderado

E-commerce: de villano al mejor aliado de la tienda física

Ecommerce Tour Coruña 19- Case Study III: Product Hackers: “A fidelizar con Xabarín”

Ecommerce Tour Coruña 19-Mesa Redonda B2BB2C

Mobile Commerce Congress 19 Mesa Redonda: el club de los 10

Ecommerce Tour Coruña’19: La era del consumidor

Mobile Commerce Congress 19-Mesa Redonda: Del ON al OFF

Ecommerce Tour Coruña’19-Nuevas soluciones de pago adaptados a PSD2

Webinar: Black Friday & Navidad: Cómo generar tráfico a tu E-commerce y convertirlo a ventas

Más leídas

Último número

Optimization WordPress Plugins & Solutions by W3 EDGE