Az Adobe vészesen sebezhetővé tette a Magento webshopokat

Az Adobe vészesen sebezhetővé tette a Magento webshopokat
Az Adobe kritikus biztonsági rést foltozott be a Magento Open Source és Commerce platformjain, amelyet a kutatók SessionReaper (Munkamenet Kaszás) névre kereszteltek – szerintük ez az egyik legsúlyosabb hiba a termék történetében. A most javított, CVE-2025-54236 kódú sérülékenység lehetővé tette, hogy a támadók hitelesítés nélkül, pusztán a Commerce REST API-n keresztül megszerezzék a vásárlók fiókjait.

Kritikus hiba, amelyet mindenki használ

A Sansec szerint az Adobe már szeptember 4-én figyelmeztette néhány ügyfelét, hogy szeptember 9-re vészfrissítést tervez. Addig a felhőalapú Adobe Commerce szolgáltatásban egy webes szűrő (WAF) próbál védelmet nyújtani. Egyelőre nem érkezett hír sikeres támadásról, ám az első gyorsjavítás múlt héten kiszivárgott, így a csalók előnyhöz juthatnak. A kutatók szerint a kihasználás sikere főként attól függ, hogy a webshop a munkamenet-adatokat a fájlrendszeren tárolja-e – márpedig az alapbeállítás általában ez szokott lenni.

A frissítés fájdalmas lehet, de elengedhetetlen

Az üzemeltetőknek azonnal javasolt letölteni és telepíteni a hibajavítást, mivel annak hiányában a rendszer könnyen támadhatóvá válik, ráadásul az utólagos javításban sem tud sokat segíteni az Adobe. A frissítés néhány Magento belső funkciót, illetve külső vagy egyedi kódokat is problémásan érinthet, főleg a REST API szerkezetének változásai miatt. A szakértők szerint nagy mennyiségű automatizált támadás várható – a SessionReaper könnyen felzárkózhat a korábbi, igen romboló Magento hibákhoz, amelyek lehetővé tették a munkamenet-hamisítást, a jogosultságemelést vagy a rosszindulatú kód futtatását is.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te szerinted elég volt ilyen gyorsan kiadni a javítást, vagy várni kellett volna még vele?
  • Te mit tettél volna, ha tudod, hogy ilyen sérülékenység van a rendszeredben?
  • Te szerinted etikus dolog nyilvánosságra hozni a hibát, mielőtt mindenki frissíteni tud?



Legfrissebb posztok

MA 11:02

Legmenőbb angol szlengek 2025-re

mastige Londonban született reklámszó. Amikor azt akarod mondani, hogy egy termék egyszerre presztízs és tömegcucc — például egy olyan elektronikai kütyü, amit ugyan drágának tartanak, mégis rengetegen megveszik...



MA 12:22

Gauntlet: az igazi játéktermi őrület nyomában

A játék születése A Gauntlet 1985-ben jelent meg Ed Logg fejlesztésében, akinek a Centipede és az Asteroids is köszönhető...



MA 12:19

Az orkáknak most a fiatal nagy fehér cápa a kedvenc csemegéjük

Az orkapopulációk szokatlan vadászati technikára álltak rá a Kaliforniai-öbölben: fiatal nagy fehér cápákat támadnak meg, bénítanak le, majd kirántják azok tápanyagban gazdag máját...

MA 12:09

Az Amazon rászáll a kalózappokra a Fire TV-n

Az Amazon új, szigorúbb lépést vezet be: hamarosan blokkolja azokat a Fire TV-re telepített alkalmazásokat, amelyek jogvédett tartalmakat illegálisan tesznek elérhetővé...

MA 12:01

Az Open VSX-t elárasztotta a kártevő – most kapkodhatnak

Több mint 550 titkos kulcs került nyilvánosságra két héttel ezelőtt az Open VSX és a Microsoft Visual Studio Code (VS Code) bővítménypiacán, miután fejlesztők véletlenül feltöltötték azokat nyilvános tárhelyekre...

MA 11:55

Az aggasztó memóriazavar már a fiatalokat is érinti

😷 Az elmúlt évtizedben drasztikusan nőtt azoknak a fiatal felnőtteknek a száma, akik nehézségeket tapasztalnak a memóriával, a fókuszálással vagy a döntéshozatallal kapcsolatban...



MA 11:46

Az Android Autós Google Térkép végre okosabb lett

🚗 A Google Térkép mostantól még kényelmesebbé teszi az utazást az Android Auto felületén...



MA 11:37

Az ókori római temető titkai a francia Riviérán

⛰ Francia régészek egy hatalmas római hamvasztásos temetőt tártak fel a francia Riviérán, az egykori Olbia területén, amely eredetileg görög erődített településként jött létre Kr...



MA 11:28

Az indiai űrprogram újabb rekordot döntött a legnehezebb műholddal

India újabb mérföldkőhöz érkezett: fellőtte eddigi legnehezebb kommunikációs műholdját. A CMS-03 nevű műhold 2023...



MA 11:19

Az Alzheimer-kór mögött a felborult belső óra áll

Alzheimer-kórral élők gyakran szenvednek alvászavaroktól: éjszakai forgolódás, nappali szunyókálás, vagy a betegség előrehaladott szakaszában jelentkező alkonyati zavartság mind figyelmeztető jelek lehetnek...



MA 11:01

Az MI varázsa egy helyen: most leárazták a platformot

Unod már, hogy a Gemini, a ChatGPT vagy a Mistral között kell ugrálnod, amikor MI-t használsz?..

MA 10:55

Zöld pénzügyek, tényleg fenntartható megoldások?

A 2008-as globális pénzügyi válság óta a zöld pénzügyek egyre népszerűbb eszközzé váltak a környezeti problémák kezelésére...

MA 10:48

Az OpenAI egymilliárd milliárdos költekezése: túl nagy falat?

Az OpenAI vezérigazgatója, Sam Altman nemrég dühösen visszautasította a cég kiadásait és bevételeit firtató kérdéseket, miután kiderült, hogy a vállalat több mint 1 billió (1 000 000 000 000) dollár (kb...

MA 10:43

Egy új pókfajt találtak a kaliforniai strandok homokjában

🕷 Kaliforniai tudósok egy eddig ismeretlen, látványosan rejtőzködő, ajtós pókok közé tartozó fajt fedeztek fel a helyi homokdűnék alatt...



MA 10:26

Az Alphabet új nagy dobása elhozza az önálló cégek korszakát

🚀 Az Alphabet, a Google anyavállalata radikálisan átalakítja, miként viszi piacra forradalmi technológiai ötleteit...

MA 10:19

Az új Sound Blaster minden kreatív rémálma: Linux-alapú, moduláris hangközpont

A Creative Technology bemutatta a Sound Blaster Re:Imagine-t, amely igazi újdonság a hangkártyák világában...

MA 10:14

Az MI végre otthoni gépekre költözik, itt a Fortytwo forradalma

A Silicon Valley-ben alapított Fortytwo startup merőben új utat választott: ahelyett, hogy óriási adatközpontokat építene, a felhasználók személyi számítógépein futó kisebb MI-modellek „raját” hálózatba szervezi, és ezzel igyekszik hatékonyabb, olcsóbb és környezetkímélőbb alternatívát kínálni a centralizált MI-szolgáltatásoknak...



MA 10:06

Áttörés a kvantumfényben: felforgathatja a jövő technológiáit

💡 A kutatók most először ugrottak át egy lényeges akadályt a terahertzes (THz) fény előállításában...

MA 10:02

Csak a történés számít, nincs idő és tér?

Az idő és a tér, vagyis a téridő fogalma az egyik leggyakrabban használt, de félreértett eszköze annak, ahogyan a világot próbáljuk leírni...