Между первой подтверждённой эксплуатацией StyleSmuggler и первым правилом, которое её ловило, прошло восемь часов пятьдесят пять минут. Магазин, который взяли на пятидесятой минуте этого промежутка, был пропатчен полностью: Magento 2.4.6-p15 с июльским и августовским обновлениями, security:patch-status чистый. Ни одна из этих цифр не значила ничего, потому что уязвимости, о которой идёт речь, на тот момент не существовало ни в одном бюллетене.
Форма новости здесь обратная привычной. Не «нашли дыру, выкатили патч, кто не обновился – сам виноват», а: кто-то собрал рабочий эксплойт под неописанный баг, почти трое суток гонял им магазины по всему миру, переписывая полезную нагрузку по нескольку раз в день, и только потом вендор выкатил внеплановый хотфикс, догоняя уже идущую кампанию. Adobe присвоила уязвимости CVSS 10.0 – верхнюю отметку шкалы, которую ставят редко.
А ломали магазин его собственным лог-файлом.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local