Magento更新以修復影響電子商務網站的嚴重缺陷
Adobe週二釋出了安全更新,以修復其Magento電子商務平臺中的多個關鍵漏洞,攻擊者可能會濫用這些漏洞來執行任意程式碼並控制易受攻擊的系統。
Magento是一套專業開源的PHP電子商務系統。Magento設計得非常靈活,具有模組化架構體系和豐富的功能。易於與第三方應用系統無縫整合。
這些問題影響Magento Commerce的 2.3.7、2.4.2-p1、2.4.2 和更早版本,以及Magento 開源版的2.3.7、2.4.2-p1和所有之前版本。在解決的26個缺陷中,20個被評為嚴重,6個被評為重要。Adobe本月修復的漏洞在釋出時均未列為公開已知或受到主動攻擊。
漏洞如下:
CVE-2021-36021、CVE-2021-36024、CVE-2021-36025、CVE-2021-36034、CVE-2021-36035、CVE-2021-36040、CVE-2021-36025、CVE-2021-36040 ( CVE-2021-36040)得分:9.1) - 由於輸入驗證不當而導致任意程式碼執行
CVE-2021-36022和CVE-2021-36023(CVSS 分數:9.1)——由於作業系統命令注入而導致的任意程式碼執行
CVE-2021-36028 和 CVE-2021-36033(CVSS 評分:9.1)——由於 XML 注入而導致的任意程式碼執行
CVE-2021-36036(CVSS 評分:9.1)- 由於訪問控制不當而導致任意程式碼執行
CVE-2021-36029(CVSS 評分:9.1)——安全功能繞過
CVE-2021-36032(CVSS 評分:8.3)- 許可權提升
CVE-2021-36020(CVSS 分數:8.2)- 由於XML注入而導致的任意程式碼執行
CVE-2021-36043(CVSS 分數:8.0)——由於伺服器端請求偽造 (SSRF) 導致的任意程式碼執行
CVE-2021-36044(CVSS 評分:7.5)——應用程式拒絕服務
CVE-2021-36030(CVSS 評分:7.5)——安全功能繞過
CVE-2021-36031(CVSS 分數:7.2)- 由於路徑遍歷而任意執行程式碼
攻擊者可能會濫用上述預身份驗證漏洞以提升許可權並執行惡意程式碼,從而使威脅行為者能夠控制Magento站點及其伺服器。強烈建議使用者快速下載適當的補丁並安裝它們,以降低與缺陷相關的風險。
資料顯示,OWASP TOP10 中60-70%的安全漏洞型別是透過原始碼靜態分析技術檢測出來的,如XML外部實體(XXE)、跨站指令碼等。加強軟體安全不僅要強化外部安全防禦工具及防毒軟體等,更要提高軟體自身抵禦網路攻擊的能力。
軟體安全是網路安全最後一道防線,在軟體開發時不斷檢測修復程式碼缺陷,是加強網路安全的重要手段!在網路犯罪分子日益猖狂的今天,利用 靜態程式碼檢測技術對軟體漏洞、惡意程式碼進行評估並修復,可以有效提高軟體安全性,為網路安全增加保障。同時在軟體開發期間修復缺陷可以大大減少企業修復缺陷成本。Wukong(悟空)靜態程式碼檢測工具,從原始碼開始,為您的軟體安全保駕護航!
參讀連結:
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2786558/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- CentOS7系統如何搭建Magento電子商務網站?CentOS網站
- 這個D-Link不願修復的高危漏洞,影響面被嚴重低估了!
- 影響網站權重的幾大因素網站
- 谷歌核心演算法大更新,如何趨利避害對電商網站排名影響?谷歌演算法網站
- Taurine越獄工具迎來重大更新 修復嚴重Bug並改善電池續航
- 網站漏洞修復服務商關於越權漏洞分析網站
- iOS 12.1.4更新修復嚴重安全漏洞 但又產生新問題iOS
- 電子商務網站,如何選擇租用伺服器網站伺服器
- 2019年泰國十大電子商務網站網站
- 分享電子商務網站seo優化技巧與策略網站優化
- 電子商務網站建設需要明確哪些技巧?網站
- 網站漏洞修復服務商對繞過認證漏洞的探討網站
- PrestaShop網站漏洞修復如何修復REST網站
- 電影AI修復,讓重溫經典有了新的可能AI
- 恆大的債務危機給金螳螂帶來了嚴重的財政影響
- 電子商務型網站該如何選擇虛擬主機網站
- 食品行業B2B電子商務網站系統行業網站
- 修復兩個零日、五個嚴重漏洞,微軟本月累積更新發布微軟
- 全球網路攻擊持續上升,教育/研究部門受影響嚴重
- 網際網路電子商務PPT模板
- 數以億計執行PHP的網站即將面臨嚴重的安全風險PHP網站
- 快消品b2b電子商務網站建設方案網站
- EA宣佈已修復影響3億玩家的Origin遊戲服務漏洞遊戲
- 你以為電子商務公司的裁員就結束了?
- PHP 電子商務PHP
- 影響Realtek Wi-Fi sdk的多個缺陷影響近100萬臺物聯網裝置
- 網站被攻擊 如何修復網站漏洞網站
- 怎麼修復網站漏洞騎士cms的漏洞修復方案網站
- Algolia:2024年B2C電子商務網站搜尋趨勢Go網站
- 網站漏洞處理修復服務之lankecms篡改漏洞網站
- 筆尖電影網站網站
- jQuery 跨站指令碼漏洞影響大量網站jQuery指令碼網站
- 網站部署SSL證書是否會影響網站流量?網站
- Automotive News:福特、雪佛蘭和吉普為美國受晶片短缺影響最嚴重的汽車廠商晶片
- 關於電子商務
- thinkcmf 網站最新漏洞修復方法網站
- 網站漏洞修復 上傳webshell漏洞修補網站Webshell
- 網站漏洞修復之圖片驗證碼的詳細修復方案網站