Az Adobe vészesen sebezhetővé tette a Magento webshopokat

Az Adobe vészesen sebezhetővé tette a Magento webshopokat
Az Adobe kritikus biztonsági rést foltozott be a Magento Open Source és Commerce platformjain, amelyet a kutatók SessionReaper (Munkamenet Kaszás) névre kereszteltek – szerintük ez az egyik legsúlyosabb hiba a termék történetében. A most javított, CVE-2025-54236 kódú sérülékenység lehetővé tette, hogy a támadók hitelesítés nélkül, pusztán a Commerce REST API-n keresztül megszerezzék a vásárlók fiókjait.

Kritikus hiba, amelyet mindenki használ

A Sansec szerint az Adobe már szeptember 4-én figyelmeztette néhány ügyfelét, hogy szeptember 9-re vészfrissítést tervez. Addig a felhőalapú Adobe Commerce szolgáltatásban egy webes szűrő (WAF) próbál védelmet nyújtani. Egyelőre nem érkezett hír sikeres támadásról, ám az első gyorsjavítás múlt héten kiszivárgott, így a csalók előnyhöz juthatnak. A kutatók szerint a kihasználás sikere főként attól függ, hogy a webshop a munkamenet-adatokat a fájlrendszeren tárolja-e – márpedig az alapbeállítás általában ez szokott lenni.

A frissítés fájdalmas lehet, de elengedhetetlen

Az üzemeltetőknek azonnal javasolt letölteni és telepíteni a hibajavítást, mivel annak hiányában a rendszer könnyen támadhatóvá válik, ráadásul az utólagos javításban sem tud sokat segíteni az Adobe. A frissítés néhány Magento belső funkciót, illetve külső vagy egyedi kódokat is problémásan érinthet, főleg a REST API szerkezetének változásai miatt. A szakértők szerint nagy mennyiségű automatizált támadás várható – a SessionReaper könnyen felzárkózhat a korábbi, igen romboló Magento hibákhoz, amelyek lehetővé tették a munkamenet-hamisítást, a jogosultságemelést vagy a rosszindulatú kód futtatását is.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te szerinted elég volt ilyen gyorsan kiadni a javítást, vagy várni kellett volna még vele?
  • Te mit tettél volna, ha tudod, hogy ilyen sérülékenység van a rendszeredben?
  • Te szerinted etikus dolog nyilvánosságra hozni a hibát, mielőtt mindenki frissíteni tud?



Legfrissebb posztok

A Meta új trükkje: pénz a laza MI-szabályozásért Kaliforniában

MA 08:52

A Meta új trükkje: pénz a laza MI-szabályozásért Kaliforniában

💸 A Meta új politikai akciócsoportot alapít Kaliforniában, hogy állami szintű politikusokat támogasson, akik nem szigorítanák a technológiai, különösen a mesterséges intelligencia területének szabályozását. A Mobilizing Economic Transformation Across...

A legnagyobb veszély az, amit nem látsz, ezért fontos a korszerű kibervédelem

MA 08:40

A legnagyobb veszély az, amit nem látsz, ezért fontos a korszerű kibervédelem

Ma már mindennapos, hogy a vállalatok új digitális szolgáltatásokat indítanak – ilyenek például a weboldalak, API-k vagy felhőszolgáltatások. Ez folyamatos kihívást jelent a biztonsági csapatoknak, akiknek egyre nehezebb...

Windows 10 frissítés, fontos javítások és némi bosszúság az új csomagban

MA 08:27

Windows 10 frissítés, fontos javítások és némi bosszúság az új csomagban

💻 A Microsoft legutóbbi KB5065429 frissítése 14 változást és hibajavítást hozott a Windows 10 22H2 és 21H2 verzióira, köztük két nyilvánosságra került nulladik napi sebezhetőség, valamint összesen 81 sérülékenység...

Időkristály, most végre te is megnézheted

MA 08:14

Időkristály, most végre te is megnézheted

A Coloradoi Egyetem fizikusai olyan új időkristályt hoztak létre, amely immár szabad szemmel is látható: egyszerű folyadékkristályokat alkalmaztak, amelyek fény hatására örökké változó, ismétlődő mintázatokat rajzolnak ki. Ez...

Az eltorzult Pillangó-csillag megmutatja, hogyan születnek a bolygók

MA 07:53

Az eltorzult Pillangó-csillag megmutatja, hogyan születnek a bolygók

🐞 Az 525 fényévnyire lévő IRAS 04302+2247, ismertebb nevén Pillangó-csillag (Butterfly Star), különleges látványt nyújt a James Webb-űrteleszkóp friss felvételén. A képen egy fiatal csillag rejtőzik egy hatalmas, sűrű...

Az Azure-ra kötelező lesz a többfaktoros azonosítás

MA 07:39

Az Azure-ra kötelező lesz a többfaktoros azonosítás

Októbertől minden Azure-felhasználó számára kötelezővé válik a többfaktoros azonosítás (MFA) az erőforráskezelési műveletekhez. Ezzel a mesterséges intelligencia által vezérelt támadások és jogosulatlan hozzáférések ellen kívánják megvédeni ügyfeleiket világszerte....


MA 07:26

Az okosszemüveg bárhol rögzít – kiakadtak az emberek

Az MI-alapú okosszemüvegek új hulláma egyre nagyobb botrányt kavar Amerikában és világszerte. Ezek a szemüvegek nemcsak folyamatosan rögzítik a környezet hangjait és képeit, de visszajelzést sem adnak erről...


MA 07:14

Az Apple Watch oxigénmérője balhét kavar: Masimo bíróságon támad

Az amerikai vámszolgálat állítólag jogtalanul engedélyezte az Apple-nek, hogy ismét bekapcsolja az Apple Watch véroxigénszint-mérőjét, pedig ez a funkció két Masimo-szabadalmat is sért. Az orvosi eszközöket fejlesztő Masimo...

Flair PRO 3: Eszpresszó bárhol, kézzel

MA 06:30

Flair PRO 3: Eszpresszó bárhol, kézzel

☕ A Flair PRO 3 egy teljesen kézi, emberi erővel működő eszpresszó kávéfőző, amely professzionális minőségű italokat kínál otthon vagy akár utazás közben is. Rozsdamentes acél főzőfej, nyomásmérő és...