L’attaque CosmicSting menace 75 % des Adobe Commerce stores
Une semaine après la publication d’un correctif de sécurité critique, seulement un quart de tous les magasins Adobe Commerce et Magento ont été patchés.
CosmicSting (alias CVE-2024-34102) est le pire bug à affecter les magasins Magento et Adobe Commerce depuis deux ans. En soi, il permet à quiconque de lire des fichiers privés (tels que ceux contenant des mots de passe). Cependant, combiné avec le bug iconv récent dans Linux, il se transforme en un cauchemar de sécurité permettant l’exécution de code à distance. Ce bug critique donne un contrôle total aux adversaires et l’attaque peut être automatisée, ce qui pourrait entraîner des piratages massifs à l’échelle mondiale.
CVE | 2024-34102 |
Type | unauthorized XXE, RCE together with CVE-2024-2961 |
Severity | CVSS 9.8 |
Automatable | no interaction needed |
Exploit | verified by Sansec, not public yet |
Credits | discoverd by spacewasp |
« It’s a bad one »
Son score de sévérité record de 9,8 sur le Common Vulnerability Scoring System (CVSS), une échelle de 10 points, a conduit à cette déclaration d’Adobe :
« C’est un mauvais bug et vous devriez appliquer le correctif. Il est probable que ce ne soit qu’une question de temps avant que quelqu’un ne publie une analyse et des étapes de reproduction. »
Adobe a publié un correctif pour les attaques CosmicSting la semaine dernière. Bien qu’Adobe n’ait naturellement pas partagé les détails de l’attaque, Sansec a pu reproduire l’attaque à partir du code du correctif. Nous pensons que les acteurs malveillants travaillent déjà sur la même chose.
Pour contexte : des problèmes de sécurité aussi critiques ne sont survenus que trois fois auparavant dans l’histoire de Magento :
- 2015 : attaque Shoplift
- 2019 : attaque Ambionics
- 2022 : attaque Trojan Order
À chacune de ces occasions, des dizaines de milliers de magasins ont été piratés, parfois en quelques heures. Il est donc vital de mettre à jour vos magasins dès que possible.
Préoccupations concernant la mise à niveau
Sansec, qui surveille les plates-formes de commerce électronique mondiales, a découvert que seulement 25 % des magasins ont été mis à niveau depuis la publication de la mise à jour de sécurité la semaine dernière. Un facteur compliquant est que la mise à jour de sécurité peut perturber la fonctionnalité de paiement existante. Adobe a rétroporté l’implémentation CSP/SRI imposée par le PCI de la version 2.4.7. Cela risque de perturber les scripts Javascript tiers et les scripts en ligne dans votre processus de paiement. Sansec recommande de passer en mode ‘Report-Only’ avant la mise à niveau. De cette façon, votre processus de paiement continuera de fonctionner, et vous disposerez d’un temps suffisant pour enquêter sur les modules incompatibles avant que les nouvelles exigences PCI ne prennent effet en avril 2025.
Il est également recommandé d’activer la surveillance CSP. Sansec propose un service de surveillance CSP gratuit que vous pouvez configurer en quelques minutes.
Emergency fix
Si vous ne pouvez en aucun cas effectuer la mise à niveau dans les prochains jours, il existe deux mesures d’urgence que vous pourriez mettre en œuvre dès aujourd’hui.
Tout d’abord, assurez-vous que les versions de vos serveurs Linux sont à jour (testez ici), ce qui atténuera certains (mais pas tous) des risques.
Deuxièmement, voici un correctif d’urgence que vous pouvez ajouter en haut de app/bootstrap.php. Il bloquera la majorité des attaques CosmicSting. Veuillez noter que nous fournissons ce correctif sans garantie.
if (strpos(file_get_contents('php://input'), 'dataIsURL') !== false) {
header('HTTP/1.1 503 Service Temporarily Unavailable');
header('Status: 503 Service Temporarily Unavailable');
exit;
}
Hello! Do you know if they make any plugins to help with SEO?
I’m trying to get my website to rank for some targeted
keywords but I’m not seeing very good results.
If you know of any please share. Thank you! You can read similar blog
here: Bij nl
Setting limits on inhabitants and consumption: This recognizes the significance of reinvesting surplus labor, cash, info and vitality into care for the planet and the human populations living on it.
sugar defender Finding Sugar Defender has actually been a game-changer for me, as I have actually constantly been vigilant about handling my blood sugar level levels.
I now really feel empowered and confident
in my capacity to maintain healthy degrees, and my latest health checks have shown this progress.
Having a reliable supplement to enhance my a big source of comfort, and I’m genuinely glad for the significant distinction Sugar Defender has made in my general health.
sugar defender official website
sugar defender reviews Including Sugar Protector right into my daily routine general well-being.
As a person who prioritizes healthy eating, I value the added defense this
supplement provides. Because starting to take it, I’ve discovered
a significant renovation in my energy levels and a substantial decrease in my wish for undesirable treats such a such a profound influence on my daily life.
sugar defender reviews For many years, I have
actually battled unpredictable blood sugar swings that left me really feeling drained and lethargic.
But given that incorporating Sugar my energy degrees are
currently secure and constant, and I no longer hit a wall in the mid-days.
I appreciate that it’s a mild, all-natural approach that does not included any unpleasant
adverse effects. It’s truly changed my life. sugar defender
sugar defender official website
I have actually fought with blood sugar level changes for many years,
and it actually impacted my power degrees throughout the day.
Since starting Sugar Defender, I really feel more well balanced and alert, and I don’t experience those
mid-day slumps anymore! I love that it’s a natural remedy that functions with no harsh adverse effects.
It’s genuinely been a game-changer for me sugar defender official website
sugar defender I’ve fought with blood glucose changes for several years, and
it really affected my energy degrees throughout the
day. Since beginning Sugar Protector, I really feel extra well balanced and alert,
and I don’t experience those mid-day plunges anymore!
I enjoy that it’s a natural option that works with no
severe negative effects. It’s truly been a game-changer for me Sugar defender official website
I completely agree on the importance of securing Magento stores against CSRF (Cross-Site Request Forgery) attacks. CSRF can be a subtle yet highly dangerous vulnerability, especially on eCommerce platforms. If exploited, it can lead to serious consequences, such as unauthorized changes to account details or even fraudulent purchases.
For more insights on this topic, check out https://kinetonic.tn/