Een nog altijd ongepatchte kwetsbaarheid in Magento Open Source en Adobe Commerce wordt sinds 4 september actief misbruikt om webshops over te nemen. Het Nederlandse e-commerce-beveiligingsbedrijf Sansec ontdekte het lek, doopte het “StyleSmuggler” en meldt dat aanvallers zonder in te loggen kwaadaardige code op de serverkant van getroffen winkels kunnen uitvoeren.
Volgens beveiligingsbedrijf Disrex, dat de aanval mee onderzocht, misbruikt de exploit een reeks van Magento’s eigen klassen die eigenlijk alleen bedoeld zijn voor de command-line dependency-injectiecompiler. De code wordt in twee stappen binnengesmokkeld: eerst wordt kwaadaardige PHP weggeschreven in bestanden die Magento zelf aanmaakt, zoals foutrapporten, waarna het platform die code zelf uitvoert via de standaard “Payment Transaction Failed Reminder”-e-mail, zonder dat iemand die hoeft te openen.
Alle huidige Magento- en Adobe Commerce-versies zijn kwetsbaar, tot en met 2.4.9. Sansec zegt de aanval te hebben gereproduceerd op schone installaties van 2.4.7, 2.4.8 en 2.4.9. Het eerste bekende slachtoffer draaide 2.4.6-p15, met de patches van juli en augustus. Disrex telde inmiddels 26 verschillende bron-IP-adressen achter de aanvallen en documenteerde twee gecompromitteerde winkels.
De achtergelaten backdoor vermomt zich als het Linux-kernelproces “[kworker/u:8:0]”, is geschreven in Rust en herstelt zichzelf elke vijf minuten via een cronjob. Adobe heeft nog geen advisory, CVE of patch uitgebracht; de eerstvolgende reguliere patchronde staat gepland voor 8 september, maar onduidelijk is of die dit lek dicht.
Zolang er geen officiële fix is, adviseert Sansec om GraphQL tijdelijk uit te schakelen en verdachte “Payment Transaction Failed”-mails met onopgeloste var-tags als vroeg waarschuwingssignaal te behandelen.
Voor Nederlandse webshopbeheerders op Magento of Adobe Commerce is dit een moment om niet af te wachten: schakel GraphQL uit als dat kan, controleer logs op vreemde cronjobs en het bestand .local/share/.gvfsd/gvfsd-user, en hou de patch van 8 september nauwlettend in de gaten.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.