Az Adobe vészesen sebezhetővé tette a Magento webshopokat

Az Adobe vészesen sebezhetővé tette a Magento webshopokat
Az Adobe kritikus biztonsági rést foltozott be a Magento Open Source és Commerce platformjain, amelyet a kutatók SessionReaper (Munkamenet Kaszás) névre kereszteltek – szerintük ez az egyik legsúlyosabb hiba a termék történetében. A most javított, CVE-2025-54236 kódú sérülékenység lehetővé tette, hogy a támadók hitelesítés nélkül, pusztán a Commerce REST API-n keresztül megszerezzék a vásárlók fiókjait.

Kritikus hiba, amelyet mindenki használ

A Sansec szerint az Adobe már szeptember 4-én figyelmeztette néhány ügyfelét, hogy szeptember 9-re vészfrissítést tervez. Addig a felhőalapú Adobe Commerce szolgáltatásban egy webes szűrő (WAF) próbál védelmet nyújtani. Egyelőre nem érkezett hír sikeres támadásról, ám az első gyorsjavítás múlt héten kiszivárgott, így a csalók előnyhöz juthatnak. A kutatók szerint a kihasználás sikere főként attól függ, hogy a webshop a munkamenet-adatokat a fájlrendszeren tárolja-e – márpedig az alapbeállítás általában ez szokott lenni.

A frissítés fájdalmas lehet, de elengedhetetlen

Az üzemeltetőknek azonnal javasolt letölteni és telepíteni a hibajavítást, mivel annak hiányában a rendszer könnyen támadhatóvá válik, ráadásul az utólagos javításban sem tud sokat segíteni az Adobe. A frissítés néhány Magento belső funkciót, illetve külső vagy egyedi kódokat is problémásan érinthet, főleg a REST API szerkezetének változásai miatt. A szakértők szerint nagy mennyiségű automatizált támadás várható – a SessionReaper könnyen felzárkózhat a korábbi, igen romboló Magento hibákhoz, amelyek lehetővé tették a munkamenet-hamisítást, a jogosultságemelést vagy a rosszindulatú kód futtatását is.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te szerinted elég volt ilyen gyorsan kiadni a javítást, vagy várni kellett volna még vele?
  • Te mit tettél volna, ha tudod, hogy ilyen sérülékenység van a rendszeredben?
  • Te szerinted etikus dolog nyilvánosságra hozni a hibát, mielőtt mindenki frissíteni tud?



Legfrissebb posztok

Tényleg segítenek rajtunk az északi-sarki trükkök?

MA 10:27

Tényleg segítenek rajtunk az északi-sarki trükkök?

🧊 A Föld légkörének melegedése elsősorban az emberi tevékenységből származó üvegházhatású gázok kibocsátásának következménye. A sarkvidékek ennek a változásnak különösen ki vannak téve: az Északi- és a Déli-sarkon a...

Kipróbáltuk az új iPhone-okat, van ami gyönyörű, van ami felejthető

MA 10:16

Kipróbáltuk az új iPhone-okat, van ami gyönyörű, van ami felejthető

Cupertino már rég maga mögött hagyta azt a korszakot, amikor az új iPhone bejelentése egyetlen mobilt jelentett. Mára négyféle modell közül választhatunk, köztük debütált az igazán vékony iPhone...

Az Alphabet megúszta a feldarabolást, kilőtt a részvényár

MA 10:01

Az Alphabet megúszta a feldarabolást, kilőtt a részvényár

Az Alphabet, a Google anyavállalata több mint 85 000 milliárd forinttal növelte piaci értékét, miután az amerikai igazságügyi minisztérium trösztellenes eljárásában nem kötelezték arra, hogy eladja a Chrome...


MA 09:52

Az űrhajó, amely 2400 embert vihetne az Alfa Centaurihoz

Mérnökök kidolgoztak egy űrhajótervet, amellyel akár 2400 ember indulhatna egy 400 évig tartó, egyirányú utazásra a hozzánk legközelebbi csillagrendszerbe, az Alfa Centaurihoz. A Chrysalis nevű űrhajó 40 billió...

Az első kétállkapcsos hal: óriási meglepetés a múltból

MA 09:40

Az első kétállkapcsos hal: óriási meglepetés a múltból

🐟 310 millió éves, kivételesen jól megőrződött ősi hal kövületét vizsgálták brit kutatók, és valódi evolúciós szenzációt fedeztek fel: a Platysomus parvulus faj egyedülálló táplálkozási módszert fejlesztett ki, amelyet...

Az agyimplantátum, ami belelát a fejünkbe?

MA 09:27

Az agyimplantátum, ami belelát a fejünkbe?

💡 Új idegsebészeti áttörés: kutatók olyan agy–számítógép interfészt fejlesztettek ki, amely képes dekódolni, amit valaki magában gondol – vagyis az ún. belső monológját. Ez hatalmas segítséget jelenthet azoknak, akik...

Az autógyártó bénulása: pánik a Jaguarsnál kibertámadás után

MA 09:13

Az autógyártó bénulása: pánik a Jaguarsnál kibertámadás után

A brit luxusautógyártó, a Jaguar Land Rover napok óta küzd eszközei helyreállításával egy súlyos kibertámadás után, amely miatt üzemei és kereskedelmi rendszerei leálltak. Bár kezdetben tagadták az adatlopás...

APPok, Amik Ingyenesek MA, 9/12
APP

MA 09:12

APPok, Amik Ingyenesek MA, 9/12

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     WeComics TH: Webtoon (iPhone/iPad)A WeComics TH egy thai képregényolvasó platform, amelyen több ezer, jogvédett képregény található...

Az év szigetelője: papírvékony csoda forradalmasítja a hőállóságot

MA 09:01

Az év szigetelője: papírvékony csoda forradalmasítja a hőállóságot

🧠 Kínai kutatók egy olyan új szigetelőanyagot fejlesztettek ki, amely a szén-nanocsövek speciális elrendezését használva minden korábbi hőállósági rekordot megdöntött. Ez a szuperanyag 2600 °C-ig bírja a hőt, így...