发现严重的Magento SQL注入漏洞,修补你的网站
发布时间:2022-11-27 11:54:54 79
相关标签: # 脚本# 技术# 攻击# 黑客# 缺陷

Magento自2018年年中起归Adobe所有,是最受欢迎的内容管理系统(CMS)平台之一,为互联网上28%的网站提供支持,超过25万商家使用开源电子商务平台。
该漏洞没有CVE ID,但内部标记为“PRODSECBUG-2198”,可能允许远程黑客从易受攻击的电子商务网站的数据库中窃取敏感信息,包括管理员会话或密码哈希,黑客可以访问管理员的仪表板。
受影响的Magento版本包括:
- Magento 1.9.4.1之前的开源软件
- 1.14.4.1之前的Magento Commerce
- 2.1.17之前的Magento Commerce 2.1
- Magento Commerce 2.2.8之前的版本
- 2.3.1之前的Magento Commerce 2.3
除了SQLi漏洞外,Magento还修补了跨站点请求伪造(CSRF)、跨站点脚本(XSS)、远程代码执行(RCE)和其他缺陷,但利用这些缺陷中的大多数需要攻击者在站点上以一定的权限进行身份验证。
我们敦促网店店主尽快将其电子商务网站升级到最近修补过的版本,以免黑客开始利用该漏洞破坏您的网站并窃取客户的支付卡详细信息。
特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报