Traduit de l’anglais par MS
Article original ici
Si vous utilisez Magento pour votre site e-commerce, il est grand temps de mettre à jour votre CMS.
Des millions d’entreprises vendant en ligne risquent des attaques de piratage à cause d’une vulnérabilité de type XSS dans la plus populaire des plateformes e-commerce détenue par eBay.
Pourquoi ces bugs sont si sérieux ?
Virtuellement, toutes les versions de Magento Community Edition 1.9.2.2 ainsi que les précédentes, de même que les versions Enterprise Edition 1.14.2.2 et antérieures, sont vulnérable à des failles XSS.
Ces failles XSS sont terribles car elles permettent au attaquants de :
- de prendre effectivement le contrôle d’un site fait avec Magento
- augmenter les privilèges
- voler des données des cartes de crédit
- contrôler le site internet via un compte administrateur
Toutefois, la bonne nouvelle est que ces vulnérabilités sont déjà patchées et que la mise à jour a été rendue publique après que la firme de sécurité Sucuri l’ait découverte et reportée en grand secret à la société.
Une faille facile à exploiter
La vulnérabilité XSS est assez aisée à exploiter. Tout ce que les attaquants ont besoin d’ajouter est un code Javascript malicieux dans le champs du formulaire d’enregistrement du client.
Magento lit et exécute cet e-mail contenant le codage frauduleux dans le compte administrateur, permettant alors à l’attaquant de voler la session administrateur et de prendre le contrôle le serveur utilisant Magento.
La société de sécurité Sucuri décrivant le bug comme une des pires failles.
Faite la mise à jour dès aujourd’hui !
A titre de prévention de l’exploitation de cette failles, les webmasters sont priés d’appliquer le dernier patch bundle SUPEE-7405 dès que possible.
Bien que le dernier patch résolvait la question pour Magento de la version 1.14.1 et 1.9.1 et précédentes, les problèmes impliquant les versions 1.14.2.3 et 1.9.2.3 ont été déjà réparés.
Avec Alexa, plus d’un million de sites e-commerce et plus de 10 million de sites internet utilisant le célèbre CMS, Magento est devenu une cible privilégiée des hackers actuellement.
Patchez vos sites et restez en sécurité !