Magento ออก Patch 2.0.6 อุดช่องโหว่ความรุนแรงระดับสูง เตือนผู้ใช้งานทำการ Patch โดยด่วน

magento-patches

Magento ออก Patch อุดช่องโหว่ระดับ Critical ที่ทำให้แฮ็คเกอร์สามารถทำการ Execute โค้ด PHP บน Server ปลายทางผ่าน API ได้โดยที่ไม่จำเป็นต้องทำการยืนยันตัวตน (Remote Code Execution) โดยช่องโหว่นี้มีความรุนแรงระดับ 9.8 เต็ม 10

ช่องโหว่นี้มีรหัส CVE-2016-4010 รุ่นที่ได้รับผลกระทบคือ Magento CE และ EE เวอร์ชันก่อน 2.0.6 ซึ่งจะทำให้แฮ็คเกอร์สามารถทำการโจมตีผ่าน REST หรือ SOAP API ได้ เนื่องจาก API ทั้ง 2 ช่องทางนี้จะถูกเปิดใช้งานโดย Default อยู่แล้ว โดย Netanel Rubin ซึ่งเป็นนักวิจัยด้านความปลอดภัยได้เขียนอธิบายเชิงเทคนิคไว้ใน Blog Post ว่าช่องโหว่นี้เกิดขึ้นจากการใช้งาน ‘webapi.xml’ ที่เป็นส่วนหนึ่ง Module สำหรับการเชื่อมต่อ Front-end และ Back-end ของระบบนั่นเอง สำหรับหนทางแก้ไขคือ ผู้ดูแลระบบควรทำการ Patch Magento 2.0.6 โดยด่วน

ที่มา : http://www.scmagazine.com/magento-flaw-allowed-hackers-to-execute-code-using-apis/article/497165/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

DCSS ชู Integration Platform ผสาน Observability และ Zero Trust ขับเคลื่อน Modern Enterprise [Guest Post]

สรุปงาน “Future-Ready Integration Platform for Modern Enterprise” โดย บริษัท ดีซีเอสเอส (ประเทศไทย) จำกัด ที่มาพร้อมการบริการด้านIT พลัง Centralized …

Bitdefender MDR: ผสมผสาน ‘ บุคลากร, กระบวนการ และ เทคโนโลยี’ เพื่อปกป้องระบบธุรกิจสำคัญตลอด 24/7

การโจมตีไซเบอร์ในปัจจุบันมักเกิดขึ้นนอกเวลาทำการ อาจเป็นกลางดึกหรือวันหยุด ซึ่งเป็นช่วงที่ทีมไอทีส่วนใหญ่ไม่ได้เฝ้าระวัง ปัญหาจึงไม่ได้อยู่ที่คุณภาพของเทคโนโลยีป้องกันภัย แต่อยู่ที่ว่ามี บุคลากรคอยตรวจสอบและตอบสนองต่อสัญญาณเตือนตลอดเวลาหรือไม่ Bitdefender Managed Detection and Response (MDR) จึงถูกออกแบบมาเพื่อเติมเต็มช่องว่างนี้ ด้วยการรวมทีมผู้เชี่ยวชาญที่เฝ้าระวังตลอด 24 …