Обнаруженная уязвимость под названием PolyShell в системах Magento привела к возможности удалённого выполнения кода (RCE) и захвата аккаунтов в интернет-магазинах. Хоть в настоящее время нет подтверждённых случаев её эксплуатации, эксперты из Sansec предупреждают о том, что метод эксплуатации уже доступен, и ожидаются автоматизированные атаки.
Контекст проблемы
Уязвимость затрагивает все стабильные версии Magento Open Source и Adobe Commerce 2. По данным Sansec, проблема связана с REST API Magento, который принимает файлы как часть кастомных опций для товаров. Эта незакрытая уязвимость может подвергать опасности большинство магазинов, использующих стандартные настройки хостинга.
Детали уязвимости PolyShell
В документах Sansec описано, что PolyShell называется так из-за её способности работать как полиглотный файл, который может быть одновременно изображением и скриптом. Это открывает возможность для удалённого исполнения кода или захвата аккаунтов через хранение XSS. Sansec провёл анализ всех известных магазинов на платформе Magento и выявил, что многие из них имеют файлы в директории загрузок.
Рекомендации для администраторов
Пока Adobe не выпустила обновление для производственных версий, администраторы интернет-магазинов должны ограничить доступ к pub/media/custom_options/, проверять конфигурации nginx или Apache и сканировать магазины на наличие загруженных оболочек или вредоносного ПО.
Практические выводы для рынка
Владельцам интернет-магазинов на платформе Magento стоит немедленно принять меры предосторожности, чтобы минимизировать риски, связанные с данной уязвимостью. Без необходимых действий существует вероятность потери данных клиентов и, как следствие, репутации бизнеса.
Следующим шагом ожидается релиз исправления уязвимости от Adobe, однако точная дата его выпуска пока неизвестна.