La empresa ha entregado un comunicado para todos aquellos administradores de sitios web de comercio electrónico de Magento, comunicando que se debe aplicar una nueva actualización debido a la presencia de una vulnerabilidad de inyección SQL crítica en el popular CMS (Content Management System).
La falla podría tener un impacto significativo si se considera que aproximadamente el 28% de los sitios web en Internet se basan en esta plataforma de comercio electrónico de código abierto. Esta nueva actualización, aborda un total de 37 vulnerabilidades de seguridad.
Dentro de las fallas, se encuentra la ejecución remota de código (RCE), ataques de cross-site scripting (XSS), entre otros, la mayoría de estas vulnerabilidades pueden ser explotadas por usuarios autenticados. Los expertos señalaron que la falla más grave abordada es una vulnerabilidad de Inyección de SQL, que puede ser explotada por atacantes remotos no autenticados.
La vulnerabilidad, rastreada internamente como "PRODSECBUG-2198", podría ser utilizada para robar información confidencial de las bases de datos de sitios de comercio electrónico vulnerables, también, permitiría robar sesiones de administrador o hashes de contraseña para que los atacantes accedan al panel de control del administrador.
Las versiones del CMS afectadas por la falla incluyen:
- Magento Open Source antes del 1.9.4.1
- Magento Commerce anterior a 1.14.4.1
- Magento Commerce 2.1 antes del 2.1.17
- Magento Commerce 2.2 anterior a 2.2.8
- Magento Commerce 2.3 anterior a 2.3.1
Los administradores de sitios web de comercio electrónico que ejecuten versiones vulnerables del CMS, se recomienda instalar la última versión lo antes posible en los sistemas afectados.
REFERENCIA
COMENTARIOS