Aggiornamenti recenti Luglio 1st, 2025 3:44 PM
Set 02, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Allarme rosso per chi utilizza la piattaforma Magento (il più diffuso Content Management System dedicato all’e-commerce – ndr) con il plugin MAGMI.
Come riporta in un post il Security Response Team di Tenable, il diffusissimo plugin è viziato da una serie di vulnerabilità che consentirebbero a un pirata informatico di eseguire codice in remoto, aprendo quindi la strada alla compromissione del sistema.
MAGMI è un acronimo che sta per Magento Mass Import ed è un database scritto in PHP creato per la gestione dei cataloghi in Magento. Stando alle ricerche effettuate dagli analisti, verrebbe utilizzato da almeno 1.500 siti di e-commerce nel mondo.
La prima vulnerabilità segnalata dai ricercatori (CVE-2020-5777) consentirebbe di aggirare il sistema di autenticazione nelle installazioni Magento che utilizzano MAGMI fino alla versione 0.7.23. La nuova versione del plugin (0.7.24) corregge la falla di sicurezza.
Nessuna patch, almeno per il momento, per la seconda vulnerabilità (CVE-2020-5776) individuata da Tenable. Il bug in questione riguarda una funzionalità di uno specifico file (/index.php/newsletter/subscriber/new/) che consentirebbe di “dirottare” l’accesso a Magento.
Per mettere a segno l’attacco, un pirata informatico dovrebbe riuscire a indurre l’amministratore del sito ad aprire un link malevolo mentre è autenticato nel CMS.
Insomma: la vulnerabilità non può essere sfruttata per portare attacchi diretti ai siti Internet di e-commerce che utilizzano il plugin, ma richiede l’uso di tecniche di phishing o altri stratagemmi di ingegneria sociale.
I ricercatori, in ogni caso, suggeriscono di disattivare (o disinstallare) il plugin fino a quando non sarà disponibile un nuovo aggiornamento in grado di correggere la falla di sicurezza.
Considerato che Magento viene utilizzato per l’e-commerce e che la presenza di sistemi di pagamento online rappresentano una formidabile attrattiva per i pirati informatici, il suggerimento ha una sua logica.
Ott 10, 2024 0
Giu 06, 2024 0
Mag 21, 2024 0
Giu 07, 2023 0
Lug 01, 2025 0
Giu 30, 2025 0
Giu 27, 2025 0
Giu 26, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Lug 01, 2025 0
In un documento congiunto rilasciato ieri, la CISA,...Giu 30, 2025 0
I ricercatori di Koi Security hanno individuato una...Giu 27, 2025 0
Durante un processo di analisi di vulnerabilità zero-day,...Giu 26, 2025 0
I ricercatori di Check Point Research hanno individuato una...Giu 25, 2025 0
Il 14 ottobre il supporto tecnico e di sicurezza per...