آسیبپذیری نرمافزار مگنتو
مگنتو یک نرمافزار است که وبسایتهای تجارت الکترونیک (e-commerce) را معرفی میکند و بهوسیله آن میتوان خرید یا فروش کالا را بهصورت آنلاین انجام داد.
شرکتهای امنیتی گزارش دادند که کاربران این نرمافزار باید از آخرین نسخه ارائهشده آن، استفاده کنند. چرا که هکرها در طی دو ماه گذشته یک آسیبپذیری در این نرمافزار یافتند که در حال حاضر در نسخههای قبلی موجود است.
نتانل روبین (Netanel Rubin)، یکی از اعضای گروه شناسایی آسیبها و بدافزارها از شرکت چک پوینت (Check Point)، بیان کرد که این آسیبپذیری به هکرها اجازه میدهد که کنترل کامل یک فروشگاه اینترنتی بهعنوان مدیر آن در دست بگیرند و همچنین کارتهای اعتباری را سرقت کنند. حدود 200.000 وبسایت تحت پوشش ایبی (eBay) وجود دارد که از نرمافزار ماگنتو استفاده میکنند. ایبی یک وبگاه مزایده اینترنتی است که مقر آن در کالیفرنیا قرار دارد.
شرکت امنیت نرمافزاری چک پوینت این آسیبپذیری را کشف و نرمافزار ماگنتو را از وجود آن آگاه کرد. شرکت تولیدکننده این نرمافزار نیز یک نسخه جدید و بهروزرسانی شده (SUPEE-5344) در 9 فوریه به بازار عرضه کرد که از این آسیبپذیری مبرا بود. بااینوجود، هنوز هکرها در حال تلاش برای یافتن راهی جهت ایجاد آسیبپذیری در این نسخه هستند.
کارشناسان امنیتی شرکت سوکوری (Sucuri) روز پنجشنبه (24 آوریل) اعلام کردند که هکرهای موردنظر از آیپیهای (IP) روسی استفاده کردهاند و قصد دارند که با استفاده از نسخههای بروز رسانی نشده نرمافزار ماگنتو از کاربران آن سوءاستفاده کنند.
مدیر قسمت فناوری و مؤسس شرکت سوکوری، دیوید سید (David Cid)، اظهار داشت که این آسیبپذیری ابتدا در پایگاه داده نرمافزار ماگنتو یک کاربر ساده را بهعنوان مدیر معرفی میکند و سپس با استفاده از آن کنترل وبسایت را در دست میگیرند.
طبق تحقیقی که توسط شرکت سوکوری انجام شد، مشخص شد که آسیبپذیری موردنظر بهصورت یک حمله تزریق زبان اسکیوال (SQL) بوده است. این زبان یک شخص جدید بهعنوان مدیر (admin_user) را به پایگاه داده معرفی میکرد. بهطور اساسی این زبان برای ایجاد، تغییر و بازیابی دادهها استفاده میشود، همچنین عملیات بر روی آنها به کار میرود.
دیوید سید بیان کرد که هکرها اغلب برای ورود از نام کاربری vpwq و defaultmanager استفاده میکردند، بنابراین مشاهده این نامها بر روی سامانه خود، نشانگر یک حمله سایبری موفق است.
شرکت چک پوینت بهتازگی فیلمی در وبلاگ خود به نمایش گذاشته است که نشان میدهد که چگونه این آسیبپذیری میتواند موجب کاهش قیمت یک ساعت 100.000 دلاری در یک سایت تجارت الکترونیک شود.