Новости Все патчи установлены, магазин всё равно взломан. В Magento нашли активный 0-day

NewsMaker

I'm just a script
Премиум
29,783
46
8 Ноя 2022
Штатная проверка показывала полный порядок, пока сервер уже выполнял чужие команды.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
np7tgic030nhq6p2kvcpeu0v8cms6n08.jpg

<div itemprop="articleBody"> Специалисты Sansec обнаружили уязвимость StyleSmuggler, через которую злоумышленники удалённо захватывают интернет-магазины на Magento Open Source и Adobe Commerce без учётной записи.

Первую атаку зафиксировали 4 сентября в 22:20 UTC. Пострадавший магазин работал на Magento Open Source 2.4.6-p15 со всеми обновлениями безопасности за июль и август 2026 года. Встроенная команда <code>security:patch-status</code> также не находила проблем. Однако уязвимость оставалась неизвестной разработчикам, поэтому доступного исправления для неё не существовало.

Команда Sansec воспроизвела полную атаку на чистых установках Magento Open Source 2.4.7, 2.4.8 и 2.4.9. По оценке специалистов, проблема затрагивает все актуальные версии Magento Open Source и Adobe Commerce. Для эксплуатации не нужны логин, активный сеанс или какие-либо действия администратора.

StyleSmuggler работает в два этапа. Сначала атакующий отправляет специально подготовленный POST-запрос к <code>/graphql</code> с параметром <code>styles[...]</code> и внедряет PHP-код в систему шаблонов Magento. Затем платформа сама запускает код при формировании стандартного письма о неудачной платёжной операции.

Получателю не нужно открывать письмо. Вредоносный код исполняется на сервере ещё во время подготовки сообщения. Атака срабатывает даже при сбое отправки почты, поэтому отсутствие подозрительных писем не подтверждает безопасность магазина.

После успешного взлома на сервер загружается небольшой бэкдор на Rust . Первые образцы маскировали процесс под системный поток <code>[kworker/u:8:0]</code>, а более новые используют имя <code>fc-cache</code>. Вредонос закрепляется через cron и связывается с управляющей инфраструктурой по TLS либо отправляет замаскированный под NTP трафик через UDP-порт 123.

Sansec пока не нашла признаков, что операторы бэкдора передавали заражённым серверам дополнительные команды. Однако программа собирает сведения о системе и сохраняет постоянный удалённый доступ. Такой плацдарм позволяет позднее похитить платёжные данные, выгрузить базу клиентов или установить другой вредонос.

На момент публикации StyleSmuggler не получил идентификатор CVE, а Adobe не выпустила отдельный бюллетень или официальное исправление. Последнее обновление Adobe Commerce от 11 августа закрывает другие уязвимости и не защищает от новой атаки. Следующий выпуск обновлений назначен на 8 сентября, но пока неизвестно, войдёт ли в него исправление StyleSmuggler.

До выхода исправления владельцам обычных магазинов рекомендуют временно отключить GraphQL. Для проектов с PWA, мобильными приложениями или отдельной витриной такой шаг может нарушить работу сервиса. В подобных случаях запросы с параметром <code>styles[</code> можно блокировать на веб-сервере, CDN или межсетевом экране.

Администраторам также советуют проверить cron, процессы <code>kworker</code> и <code>fc-cache</code>, каталог <code>var/report/</code> и сетевые соединения по опубликованным индикаторам. При обнаружении следов атаки одной установки будущего исправления будет недостаточно. Сервер следует считать скомпрометированным, а пароли Magento, реквизиты базы данных и ключи API придётся заменить.
 
Источник новости
www.securitylab.ru

Похожие темы