75%的Magento电商平台恐存在重大资安漏洞CosmicSting,若不设法修补,攻击者有可能取得完整控制权
支付動態 · 2024-06-24

针对Adobe本月修补电商平台Adob​​e Commerce及Magento Open Source的资安弱点CosmicSting(CVE-2024-34102),资安业者Sansec提出警告,这是历年来该电商平台最严重的漏洞之一,网站管理者应尽速采取缓解措施因应

资安业者Sansec针对Adobe本月发布的例行更新当中公布的重大漏洞CosmicSting(CVE-2024-34102)提出警告,这项资安弱点位于Adob​​e Commerce及Magento Open Source电商平台,继2年前Adobe修补CVE-2022-24086、CVE-2022-24087,Sansec认为,这是该平台出现最为严重的漏洞。

就漏洞本身带来的危害而言,CosmicSting可被攻击者用来读取含有密码等机密数据的文件,但研究人员指出,若是再结合Linux操作系统的GNU C程序库(glibc)的iconv功能漏洞CVE-2024-2961,攻击者就能发动远程代码运行(RCE)攻击,从而取得电商平台的完整控制权

值得留意的是,由于利用这样漏洞的过程无需用户交互,攻击者可将相关流程自动化,很有可能演变为全球大规模攻击。

然而,在Adobe发布更新程序以来,仅有约25%电商网站套用,换言之,采用这种电商平台的环境恐有75%的比例,曝露于CosmicSting带来的资安风险。针对上述更新缓慢的原因,研究人员认为网站管理员不愿及时安装更新,主要在于Adobe自推出2.4.7版之后,因应支付卡产业数据安全标准(PCI DSS)的要求,导入了内容安全政策(Content Security Policy,CSP)及子资源完整性(Subresource Integrity,SRI)强制落实的要求,并移植到旧版分支,而使得新版软件有可能导致结帐流程采用的外部JavaScript脚本无法正常运作。

资安业者Sansec强调,攻击者可将CosmicSting与CVE-2024-2961搭配,造成强大的破坏力,但通报此事的研究人员Sergey Temnikov补充说明,在已修补iconv弱点的电商平台环境下,攻击者还是有机会借此存取管理者API

热门文章
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
首页
游戏
合作
发现
我的