Advarsel: Hackere angriber e-butikker via flere år gammel sårbarhed i udbredt Adobe-plugin

Hackere er i fuld gang med at angribe e-butikker via en flere år gammel sårbarhed i en Magento-plugin.

Hackere er godt i gang med at udnytte en ældre sårbarhed i en Magento-plugin, lyder det i en advarsel fra det amerikanske forbundspoliti, FBI.

Hackerne forsøger via sårbarheden at implementere et script, der blandt andet kan kopiere brugernes betalingsdata og data om deres betalingskort i en metode, der kaldes for web-skimming eller e-skimming.

Sårbarheden hedder CVE-2017-7391 og den findes i det plugin, der hedder Magento Mass Import (‘Magmi’), som anvendes i mange online-butikker i Adobes e-commerce-platform Magento.

Adobe patchede fornylug hele 35 sårbarheder i en kritisk sikkerhedsopdatering, hvoraf en del var blevet opdaget i Magento.

Her var flere versioner ramt, herunder Magento Commerce og Open Source op til version 2.3.4, Magento Enterprise Edition op til version 1.14.4.4 samt Magento Community Edition op til version 1.9.4.4.

Det kan du læse mere om her: Du bør opdatere nu: Adobe patcher kritiske sårbarheder i udbredte programmer.

Ifølge FBI’s sikkerhedsfolk har hackerne mulighed for at udnytte sårbarheden til at plante fjendtlig kode direkte i en online-butiks HTML-kode.

Det udnytter de til at installere såkaldte web-shells, som de anvender til at få adgang senere, hvorved de kan arbejde på at pille ved PHP og JavaScript-filer på sitene.

Du kan læse hele FBI’s beskrivelse af metoden i dette såkaldte FBI Flash.

Læs også:

Ny stor undersøgelse: Hver tredje e-butik vil skifte platform i 2020

Stor opgørelse over de mest populære CMS’er: Wordpress fejer alle konkurrenter af banen

Alvorligt sikkerhedshul: Webbutikker kan være i fare




Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...

Premium
Staten blev advaret om store negative konsekvenser ved Netcompanys corona-app
Den corona-app, som Netcompany i øjeblikket udvikler for staten, baserede sig i første omgang på en dataindsamlingsmodel, der kunne få meget store negative konsekvenser for borgerne, lød advarslen fra en privacy-konsulent som styrelsen havde hyret.
Computerworld
Forsvarsministeren overvejer at give dansk politi lov til at blokere for websites uden dommerkendelse
Forsvarsminister Trine Bramsen (S) vil diskutere muligheden for at give politiet mulighed for at blokere for websites uden dommerkendelse.
CIO
Podcast: Pandoras CIO Peter Cabello afslører sine tre vigtigste mål for digitaliseringen
Podcast, The Digital Edge: Hør Pandoras CIO Peter Cabello Holmberg fortælle om, hvordan et af verdens største smykkefirmaer arbejder med innovation og digitalisering af et traditionel offline salg, og hvordan Pandora udnytter data til at skabe en bedre kundeoplevelse.
White paper
Sådan kan du arbejde effektivt uanset tid, sted og type af enhed
Hvad nu hvis dit arbejde, din information, dine processer og teknologien bag ved, var organiseret på en måde så det passede til din organisation – alt sammen guidet af en intelligent udgave af det digitale arbejdsrum? Det er visionen bag ATEA og Citrix´s samarbejde med digital workspace – en smartere og mere effektiv måde at arbejde på. I dette whitetpaper kan du derfor læse om, hvordan du kan skabe et mere effektivt og brugervenligt arbejdsrum uanset tid, sted og enhed. En løsning der på en gang er både enkel og som sætter brugeren i centrum.