GHSA-xrwj-pq6w-f8m4 GHSA-w6j9-q9rq-wrqg GHSA-2cr4-vw9p-pjvf GHSA-whxq-pxj5-qq7v GHSA-jf3w-9rmr-5rcr
PrestaShop 9.1.5 és 8.2.8 kiadásai javítják az SSRF-, SQL-injekciós és hozzáférés-vezérlési hibákat
A PrestaShop 9.0.0-tól a 9.1.5 előtti verzióig, valamint a 8.0.0-tól a 8.2.8 előtti verzióig terjedő kiadásokat öt biztonsági közlemény érinti: SSRF, CSV-injekció, IP-hamisítás, SQL-injekció és hibás hozzáférés-vezérlés. Frissítsen a PrestaShop 9.1.5 vagy 8.2.8 verzióra.
Mi történt
A PrestaShop öt GitHub biztonsági közleményt tett közzé a 9.1.5 és 8.2.8 kiadásokban javított hibákról. A legmagasabb besorolású probléma a CSV-import funkcióban található kiszolgálóoldali kéréshamisítás (SSRF): a back-office felületen importálási jogosultsággal rendelkező munkatárs a webáruházat tetszőleges kép URL-címekre irányíthatja, és a kiszolgáló le is tölti azokat. A PrestaShop megjegyzi, hogy ez tetszőleges kódfuttatásig terjedhet, és a hibát magas súlyosságúként, 8,2-es CVSS-értékkel sorolja be.
A kiadás emellett a back-office listaszűrőiben található SQL-injekciót is javítja. Egy bejelentkezett munkatárs speciálisan kialakított szűrőnevet adhatott meg, hogy egy saját maga által választott lekérdezést futtasson, és így az adatbázis egészéből olvashasson ki adatokat, beleértve a munkatársi jelszóhasheket, valamint a vevői és rendelési táblákat. A bejelentő ezt a legszűkebb jogosultságú beépített profillal mutatta be. Emellett a PrestaShop X-Forwarded-For fejléc feldolgozásának hibája lehetővé teszi, hogy egy hitelesítés nélküli látogató meghamisítsa az IP-címét, ha a webáruház fordított proxy, terheléselosztó vagy CDN mögött fut. Ezzel megkerülhetők a karbantartási mód engedélyezőlistái, meghamisíthatók a naplók, illetve kijátszhatók a geolokációra, csalási pontszámításra és sebességkorlátozásra épülő védelmi intézkedések.
További két közlemény foglalkozik az exportált fájlok CSV-képlet-injekciójával, amely bárkit érinthet, aki táblázatkezelőben nyit meg egy exportfájlt, valamint a back-office értesítési végponton hiányzó jogosultság-ellenőrzéssel, amely a vevők nevét, a rendelések összegét, a fuvarozót és a rendelés állapotát bármely munkatársi fiók számára elérhetővé teszi. Egyik közlemény sem számol be aktív kihasználásról.
Kit érint
A közlemények a PrestaShop 9.0.0-tól a 9.1.5 előtti verzióig, valamint a 8.0.0-tól a 8.2.8 előtti verzióig terjedő kiadásokra vonatkoznak. Az SQL-injekcióval kapcsolatban a PrestaShop közli, hogy az érintett, régi típusú back-office vezérlő az 1.7.x és korábbi verziókban is megtalálható; ezek életciklusa lejárt, és nem kapnak javítást. Az X-Forwarded-For hiba a fordított proxy, terheléselosztó vagy CDN mögött kiszolgált webáruházakat érinti; a PrestaShop szerint ez a legtöbb éles üzemű telepítést lefedi, míg a közvetlenül a webkiszolgálóról kiszolgált telepítéseket nem érinti. A back-office hibák kihasználásához érvényes munkatársi fiókra van szükség; az értesítési végpont hibáját bármely bejelentkezett munkatárs elérheti, beleértve a semmilyen jogosultsággal nem rendelkező profilokat is.
Mit kell most tenni
- Frissítsen a PrestaShop 9.1.5 vagy 8.2.8 verzióra. Mind az öt közleményben ezek a javított verziók.
- A CSV-importot érintő SSRF esetén korlátozza az importálási jogosultságot azokra a profilokra, amelyeknek valóban szükségük van rá, és kizárólag megbízható forrásból importáljon. Szűrje a kimenő forgalmat úgy, hogy a webkiszolgáló ne érhesse el a belső hálózatot vagy a felhőalapú metaadat-szolgáltatást.
- Az X-Forwarded-For hiba esetén a frissítés után is állítsa be a front-end proxyt úgy, hogy a továbbítási fejlécet az általa ténylegesen látott IP-címmel írja felül. A PrestaShop Nginx- és Apache-példákat is közöl; a CDN-t használóknak gondoskodniuk kell arról, hogy az origin kiszolgáló kizárólag a CDN címtartományaiból fogadjon kapcsolatokat.
- CSV-injekció esetén oktassa a munkatársakat arra, hogy az exportfájlokat a táblázatkezelő importáló varázslójával nyissák meg úgy, hogy minden oszlop szövegként legyen beállítva, és exportálás előtt vizsgálják át a =, +, - vagy @ karakterrel kezdődő cellákat. Az SQL-injekcióhoz és az értesítések hozzáférés-vezérlési hibájához nincs konfigurációs kerülő megoldás.
A javításon túl
Ezek a hibák egy nyilvános e-kereskedelmi platform köré szerveződnek, ahol a back-office jogosultságok, a proxyk beállítása és a gyártói javítások üteme egyaránt számít. A Bevezetési és felmérési szolgáltatások keretében végzett behatolási teszt vagy megerősítési felülvizsgálat megerősítheti, hogy a frissítés ténylegesen lezárta-e a támadási útvonalakat az Ön telepítésében, míg az Ellátási lánc védelem és harmadik féltől eredő kockázatok szolgáltatás segít nyomon követni, mely PrestaShop-verziókat futtatja, és milyen gyorsan érkeznek meg a gyártói javítások az Ön környezetébe.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| GHSA-xrwj-pq6w-f8m4, GHSA-w6j9-q9rq-wrqg, GHSA-2cr4-vw9p-pjvf, GHSA-whxq-pxj5-qq7v, GHSA-jf3w-9rmr-5rcr PrestaShop | 9.0.0 – < 9.1.5 8.0.0 – < 8.2.8 | 9.1.5 8.2.8 .5 |
Hivatkozások
Gyártói közlemény
- Server-Side Request Forgery through image URLs in the CSV import
- Formula injection in CSV exports (CSV injection)
- Client IP address can be spoofed through the X-Forwarded-For header
- SQL injection through back-office list filters
- Improper access control on the back-office notifications endpoint exposes customer data