資安公司Sansec表示,他們發現電商平臺Magento、Adobe Commerce的零時差漏洞StyleSmuggler,攻擊者可在未通過身分驗證的狀態下,遠端將惡意程式碼注入到Magento(或Adobe Commerce)的範本系統,從而迴避該電商平臺的防護機制,藉由付款失敗的電子郵件,讓Magento執行惡意程式碼。值得留意的是,他們在9月4日開始偵測到攻擊活動,而且,第一家受害電商網站執行的Magento版本,是已經完整修補今年7月與8月弱點的2.4.6-p15版,Sansec也在2.4.7、2.4.8、2.4.9等版本重現StyleSmuggler。由於Adobe尚未發布修補程式,Sansec呼籲用戶採取行動因應,在Adobe提供更新之前,可考慮暫時停用GraphQL元件緩解風險。
Sansec強調該弱點相當危險,StyleSmuggler刻意觸發Magento付款交易失敗提醒的通知信,但過程中完全不需要收信人開啟信件,因為惡意程式碼會在Magento渲染的過程執行,即使通知信寄送失敗,也不會影響漏洞利用活動,因此Sansec強調,客戶未收到相關的通知信不代表電商平臺就未遭到入侵。
在攻擊者成功利用漏洞後,他們會在電商網站以背景處理程序啟動後門程式,該惡意程式以Rust打造,與C2伺服器連線並等待攻擊指令。到了9月6日,該後門出現了變形,會將自己複製到特定資料夾,並設置cron工作排程,每小時重新啟動兩次,並寫入處理程序ID(PID);再者,C2也偽裝成時間同步主機,每分鐘傳送看起來像是網路時間協定(NTP)伺服器回覆的訊息,藉此傳送受害Magento網站的系統資訊。
Comments (0)