En nollagarsårbarhet kallad StyleSmuggler utnyttjas mot alla versioner av Magento och Adobe Commerce för att installera en bakdörr i Linux.
Det första kända angreppet registrerades den 4 september mot en webbplats som körde de senaste säkerhetsuppdateringarna. Sansec uppgav att Adobe Enterprise Support arbetade på en korrigering men inte hade angett någon tidsplan. När rapporten publicerades hade Adobe ännu inte släppt någon korrigering.
Magento är installerat på mer än 160 000 webbplatser, däribland 14 000 av de 1 miljon största webbplatserna. Angreppet utnyttjar PHP-kodinsprutning i Magentos mallsystem för att skapa ett falskt “failed-payment”-mejl och utlösa kodkörning.
Bakdörren, som är byggd i Rust, körs som en bakgrundsprocess och döljer sig som kworker/u:8:0. Nyare versioner använder namnet fc-cache, kopierar filen till ~/.cache/fontconfig/fc-cache och lägger till ett cron-jobb som upprepas var 30:e minut. Skadeprogrammet kan ta emot kommandon från fjärrinfrastruktur.
Tidigare prover använde TLS/WebSockets, medan nyare versioner döljer trafiken som Network Time Protocol (NTP) och skickar UDP-paket till port 123. Skadeprogrammet kan också upptäcka spårning genom Linux-värdet TracerPid och avstår från att skicka beacon-trafik när spårning är aktiv.
Sansec rekommenderar att man övervakar oväntade mejl med texten “Payment Transaction Failed Reminder”, misstänkta processer, cron-poster och tillfälliga filer. Nästa planerade säkerhetsutgåva från Adobe är den 8 september. Fram tills en korrigering finns rekommenderar Sansec att GraphQL stängs av.
Kommentarer
0Inga kommentarer ännu. Skriv den första.