W wielu sklepach internetowych jest właśnie dziura, i nie ma na nią poprawki
Magento to oprogramowanie obsługujące kasę w bardzo wielu niezależnych sklepach internetowych, tych, które nie są Amazonem i nie działają na Shopify. Około 111 500 z nich było aktywnych na początku tego roku, według wyliczeń StoreLeads. 5 września holenderska firma Sansec opublikowała szczegóły luki obecnej we wszystkich aktualnych wersjach, w tym w najnowszej 2.4.9, i wyjaśniła, dlaczego nie czeka na poprawkę producenta: „Sansec publikuje wcześnie, ponieważ sklepy są przełamywane właśnie teraz.”
Ataki zaczęły się poprzedniego wieczoru, 4 września o 22:20 UTC. Luka nazwana StyleSmuggler nie wymaga żadnego logowania ani niczyjej pomocy. Napastnik wprowadza kod PHP do systemu szablonów sklepu, a potem uruchamia go, zmuszając sklep do wysłania własnej wiadomości przypominającej „Payment Transaction Failed Reminder”, w którym to momencie kod wykonuje się na serwerze. To, co pojawia się później, to furtka nazywająca się jak zwyczajne procesy Linuksa, na przykład chronyd czy fc-cache, żeby nie wyróżniać się na liście procesów. Na 6 września nie było numeru CVE, żadnego komunikatu Adobe ani poprawki. Najbliższe zaplanowane wydanie bezpieczeństwa Adobe to 8 września.
Nic z tego nie leży w rękach kupującego i to jest tu uczciwy problem. Takie włamanie zwykle prowadzi do cichego dodania czytnika kart na stronie płatności, niewidocznego w stronie, którą macie przed oczami. Obrona polega więc na tym, jak płacicie, a nie na tym, co zauważycie. Płaćcie przez PayPal, Apple Pay albo Google Pay tam, gdzie mały sklep to oferuje, bo wtedy sklep nigdy nie widzi numeru waszej karty. Odrzucajcie propozycję zapisania karty na następny raz. I czytajcie wyciąg, a nie tylko saldo, bo skradzione karty testuje się najpierw małymi kwotami.
Tendvane nie załata serwera sklepu i nie będzie tego udawać. Obejmuje waszą stronę transakcji: jego narzędzie aktualizacji aplikacji korzysta z winget i pokazuje, które programy na komputerze, łącznie z przeglądarkami, działają w starych wersjach, bo to nieaktualna przeglądarka sprawia, że podrobiona strona jest groźna, a nie tylko nieuczciwa.