magento

Sårbarheter i mye brukt nettbutikk-programvare kan gi kriminelle full tilgang

Adobe har gitt ut sikkerhetsoppdateringer.

Adobe har gitt ut nye «lappesaker» til Magento.
Adobe har gitt ut nye «lappesaker» til Magento.

Adobe kom tirsdag med sikkerhetsoppdateringer til både åpen kildekode-versjoner og den kommersielle versjonen av nettbutikkprogramvaren Magento, som også brukes av en rekke norske nettbutikker. Oppdateringene fjerner i alt 16 sårbarheter, hvorav ti ikke avhenger av at angriperen er innlogget.

Av disse igjen er det flere som åpner for kjøring av vilkårlig kode, noe som i praksis kan gi angriperen full tilgang til det sårbare nettbutikksystemet.

De kritiske sårbarhetene skyldes flere ulike typer feil, inkludert utilstrekkelig validering av inndata og mulighet for injisering i XPath-spørringer.

Sårbarhetene finnes i alle de tidligere versjonene av Magento som Adobe fortsatt støtter, inkludert versjonene 2.4.2, 2.4.2-p1 og 2.3.7. Kundene anbefales i utgangspunktet å oppgradere til den nyeste versjonen av Magento 2.4.x, samt til PHP 7.4.x, siden støtten for PHP 7.3 utløper i desember 2021.

Powered by Labrador CMS