Check Point обнаружил серьезную уязвимость в платформе электронной коммерции Magento

Уязвимость одной из ведущих платформ для розничной онлайн-торговли подвергает риску миллионы покупателей.

Check Point® Software Technologies Ltd., крупнейший в мире вендор, специализирующийся исключительно на информационной безопасности, обнаружил критическую уязвимость категории RCE (удаленное исполнение кода) в платформе онлайн-торговли Magento, которую использует портал eBay. В результате в зоне риска оказалось около 200 000 интернет-магазинов.

Уязвимость позволяет обнаружившим ее злоумышленникам скомпрометировать любой онлайн-магазин, работающий с платформой Magento, и получить доступ к информации о кредитных картах, а также к финансовым и персональным данным покупателей. Уязвимость дает возможность обойти все механизмы безопасности и получить полный контроль над электронным магазином и его базой данных. Таким образом, появляется доступ к учетной записи администратора и возможность кражи информации о банковских картах.

«По мере того, как онлайн-шопинг обгоняет по популярности покупки в реальных магазинах, на сайты электронной коммерции осуществляется все больше целевых атак, ведь они становятся золотой жилой для кражи данных кредитных карт, — говорит Шахар Таль (Shahar Tal), менеджер по исследованию уязвимостей в Check Point Software Technologies. — Обнаруженная уязвимость представляет собой серьезную угрозу не просто для одного магазина, но для всех организаций, использующих платформу Magento в работе своих сайтов, — а это примерно 30% всего рынка электронной коммерции».

Check Point в частном порядке предоставила информацию об уязвимости, а также ряд рекомендуемых исправлений компании eBay перед публичным анонсом. Исправление было представлено 9 февраля 2015 года (загрузить SUPEE-5344 можно здесь). Владельцам и администраторам магазинов рекомендуется применить обновление немедленно.

Клиенты Check Point уже защищены от  этой уязвимости благодаря защите, предоставляемой  программным модулем предотвращения уязвимостей IPS Software Blade. Подразделения Check Point Threat Intelligence & Research регулярно изучают атаки, уязвимости и утечки данных, разрабатывая новую защиту для заказчиков Check Point.

Похожие записи