magento
Sårbarheter i mye brukt nettbutikk-programvare kan gi kriminelle full tilgang
Adobe har gitt ut sikkerhetsoppdateringer.
Adobe kom tirsdag med sikkerhetsoppdateringer til både åpen kildekode-versjoner og den kommersielle versjonen av nettbutikkprogramvaren Magento, som også brukes av en rekke norske nettbutikker. Oppdateringene fjerner i alt 16 sårbarheter, hvorav ti ikke avhenger av at angriperen er innlogget.
Av disse igjen er det flere som åpner for kjøring av vilkårlig kode, noe som i praksis kan gi angriperen full tilgang til det sårbare nettbutikksystemet.
De kritiske sårbarhetene skyldes flere ulike typer feil, inkludert utilstrekkelig validering av inndata og mulighet for injisering i XPath-spørringer.
Sårbarhetene finnes i alle de tidligere versjonene av Magento som Adobe fortsatt støtter, inkludert versjonene 2.4.2, 2.4.2-p1 og 2.3.7. Kundene anbefales i utgangspunktet å oppgradere til den nyeste versjonen av Magento 2.4.x, samt til PHP 7.4.x, siden støtten for PHP 7.3 utløper i desember 2021.