Aggiornamenti recenti Aprile 18th, 2024 2:00 PM
Set 02, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Allarme rosso per chi utilizza la piattaforma Magento (il più diffuso Content Management System dedicato all’e-commerce – ndr) con il plugin MAGMI.
Come riporta in un post il Security Response Team di Tenable, il diffusissimo plugin è viziato da una serie di vulnerabilità che consentirebbero a un pirata informatico di eseguire codice in remoto, aprendo quindi la strada alla compromissione del sistema.
MAGMI è un acronimo che sta per Magento Mass Import ed è un database scritto in PHP creato per la gestione dei cataloghi in Magento. Stando alle ricerche effettuate dagli analisti, verrebbe utilizzato da almeno 1.500 siti di e-commerce nel mondo.
La prima vulnerabilità segnalata dai ricercatori (CVE-2020-5777) consentirebbe di aggirare il sistema di autenticazione nelle installazioni Magento che utilizzano MAGMI fino alla versione 0.7.23. La nuova versione del plugin (0.7.24) corregge la falla di sicurezza.
Nessuna patch, almeno per il momento, per la seconda vulnerabilità (CVE-2020-5776) individuata da Tenable. Il bug in questione riguarda una funzionalità di uno specifico file (/index.php/newsletter/subscriber/new/) che consentirebbe di “dirottare” l’accesso a Magento.
Per mettere a segno l’attacco, un pirata informatico dovrebbe riuscire a indurre l’amministratore del sito ad aprire un link malevolo mentre è autenticato nel CMS.
Insomma: la vulnerabilità non può essere sfruttata per portare attacchi diretti ai siti Internet di e-commerce che utilizzano il plugin, ma richiede l’uso di tecniche di phishing o altri stratagemmi di ingegneria sociale.
I ricercatori, in ogni caso, suggeriscono di disattivare (o disinstallare) il plugin fino a quando non sarà disponibile un nuovo aggiornamento in grado di correggere la falla di sicurezza.
Considerato che Magento viene utilizzato per l’e-commerce e che la presenza di sistemi di pagamento online rappresentano una formidabile attrattiva per i pirati informatici, il suggerimento ha una sua logica.
Giu 07, 2023 0
Feb 15, 2022 0
Gen 28, 2022 0
Gen 27, 2022 0
Apr 18, 2024 0
Apr 18, 2024 0
Apr 17, 2024 0
Apr 17, 2024 0
Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Apr 11, 2024 0
Secondo l’ultimo report di Sophos, “It’s Oh...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 18, 2024 0
I ricercatori di Cisco Talos hanno individuato un...Apr 17, 2024 0
“In un contesto di crescente fragilità, gli sforzi di...Apr 17, 2024 0
I mantainer di PuTTY, il client open-source di SSH e...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...