¡Actualiza ya! Tiendas online Magento sufren ataque SQLi

12 abril, 2019
18 Compartido 2,431 Visualizaciones

Se ha advertido que los ciberdelincuentes están explotando una vulnerabilidad crítica en la plataforma de comercio electrónico Magento, solo unos días después de que los investigadores que la descubrieron la hicieran pública.

Con una puntuación de 9.0 en CVVS, el bug todavía no tiene un número CVE que lo identifique pero Magento se refiere a él en su lista de actualizaciones como PRODSECBUG-2198 (el número es una parte importante).

Se trata de una vulnerabilidad de inyección SQL que puede ser explotada sin autentificarse ni privilegios, por lo que los administradores de web gestionadas con Magento deberían tomarse esta actualización como máxima prioridad.

Esto no debe ser difícil ya que la empresa de Adobe Magento solucionó este problema, entre otros muchos problemas de seguridad en su actualización de la semana pasada. Las versiones que se vieron afectadas son:

  • Version 1 anterior a la 2.1.17
  • Version 2.2 anterior a la 2.8,
  • Version 2.3 anterior a la 3.1
  • Magento Open Source anterior al 9.4.1
  • Magento Commerce anterior al 14.4.1

El parche para 2198 puede ser instalado solo pero, lo ideal es que las webs apliquen la actualización completa. Según informa Magento: »Para protegerse de esta y otras vulnerabilidades, debes actualizar a Magento Commerce o Open Source 2.3.1 o 2.2.8. Recomendamos encarecidamente que instales todos estos parches tan pronto como sea posible».

Entre las 37 vulnerabilidades encontramos Cross-Site Request Forgery (CSRF), y Cross-Site Scripting (XSS), también tenemos una grave (CVSS 9.8) de ejecución de código remoto (RCE) identificada como PRODSECBUG-2192 que merece prestarle atención.

Sálvese quien pueda

¿Qué pasa con los ataques a webs con Magento? En honor a su palabra, el 29 de marzo, Ambionics publicó en su blog una entrada sobre el 2198 con más detalle, incluyendo que recibieron una recompensa de Magento por revelarla responsablemente a ellos el pasado noviembre. El blog incluía un enlace a GitHub en el que se incluía un código como prueba de concepto sin dejar claro quién era su autor.

Los investigadores que publican código como muestra de concepto de una vulnerabilidad tan pronto, ponen a las webs bajo mucha presión para actualizar lo antes posible. La otra manera de ver este asunto es decir que los administradores de webs con Magento deberían preocuparse de instalar esas actualizaciones lo antes posible, en pocas horas. No es que no hubiera avisos de que Magento y otras plataformas estuvieran siendo atacadas.

En agosto del año pasado, se descubrió el malware MagentoCore card skimming en miles de webs, muchas de las cuales parecían que habían estado infectadas durante meses.

Recientemente, un informe sugería que webs con Magento estaban siendo usadas para comprobar tarjetas de pago robadas utilizando las transacciones de cero dólares para asegurase si podían ser utilizadas en otros fraudes.

Te podría interesar

Una compañía independiente de análisis reconoce a Symantec como líder entre los proveedores mundiales de servicios de seguridad gestionados
Soluciones Seguridad
18 compartido2,300 visualizaciones
Soluciones Seguridad
18 compartido2,300 visualizaciones

Una compañía independiente de análisis reconoce a Symantec como líder entre los proveedores mundiales de servicios de seguridad gestionados

Mónica Gallego - 2 octubre, 2018

 Symantec reconocida por una compañía de análisis como líder entre los proveedores mundiales de servicios de seguridad gestionados. Symantec acelera…

7 predicciones clave de seguridad para 2018
Network Security
408 visualizaciones
Network Security
408 visualizaciones

7 predicciones clave de seguridad para 2018

José Luis - 23 enero, 2018

Las predicciones de seguridad de WatchGuard para 2018 incluyen una serie de problemas de seguridad que van desde el aumento…

Se busca al ciberexperto más destacado de España
Actualidad
25 compartido1,816 visualizaciones
Actualidad
25 compartido1,816 visualizaciones

Se busca al ciberexperto más destacado de España

Vicente Ramírez - 5 marzo, 2019

Mundo Hacker Day 2019 reconocerá a las empresas, proyectos y profesionales de la ciberseguridad más destacados. La sexta edición de…

Deje un comentario

Su email no será publicado