Adobe heeft nieuwe beveiligingspatches uitgebracht voor Adobe Commerce en Magento Open Source. De updates lossen in totaal zeven kwetsbaarheden op, waarvan er vijf als kritiek zijn aangemerkt. De ernstigste fout maakte het mogelijk om zonder bestaande accountgegevens of tussenkomst van een gebruiker toegang te krijgen tot klantaccounts.
De kwetsbaarheid, heeft een CVSS-score gekregen van 9,1 op een schaal van tien. Volgens beveiligingsbedrijf Sansec kon een aanvaller misbruik maken van de manier waarop Magento klantidentiteiten binnen actieve sessies verwerkte. Daardoor kon een bestaande sessie worden omgezet naar die van een andere klant.
In de praktijk betekende dit dat een aanvaller toegang kon krijgen tot het account van een slachtoffer en daarmee mogelijk ook tot persoonlijke klantgegevens. Voor misbruik waren volgens de beschikbare informatie geen administratorrechten, gebruikersinteractie of vooraf bestaande accountgegevens nodig.
Beveiligingsproblemen
Adobe heeft de fout verholpen door de manier waarop klantidentiteit binnen accountsessies wordt verwerkt aan te passen. Naast deze kwetsbaarheid zijn ook andere beveiligingsproblemen opgelost, waaronder fouten rond opgeslagen cross-site scripting en gebrekkige autorisatiecontroles.
Opvallend is dat Adobe voor deze beveiligingsronde geen volledig nieuwe beveiligingsrelease of nieuwe Composer-pakketten heeft uitgebracht. De maandelijkse beveiligingsupdates worden in dit geval verspreid als afzonderlijke patchbestanden. Deze correcties worden later opgenomen in een volledige beveiligingsupdate.
Lees ook: Adobe bundelt meer dan 70 creatieve tools in één ChatGPT-plug-in
Geïsoleerde patch
Voor webwinkeliers betekent dit dat zij extra goed moeten controleren welke versie van Adobe Commerce of Magento Open Source zij gebruiken. Voordat de geïsoleerde patch kan worden geïnstalleerd, moet eerst de meest recente zogenoemde -p-release binnen de ondersteunde productlijn aanwezig zijn.
De kwestie is relevant omdat Magento en Adobe Commerce veel worden gebruikt voor webwinkels waarin grote hoeveelheden klant- en transactiegegevens worden verwerkt. Een kwetsbaarheid waarmee accounts zonder geldige inloggegevens kunnen worden overgenomen, kan daardoor grote gevolgen hebben voor privacy, klantvertrouwen en bedrijfsvoering.
Accountovername
Sansec meldt dat klanten die zijn beveiligingsoplossing Shield gebruiken al tegen deze specifieke accountovername worden beschermd. De oplossing blokkeert volgens het bedrijf verdachte aanvallen voordat deze Magento zelf bereiken. Dat neemt niet weg dat het installeren van officiële patches noodzakelijk blijft om het onderliggende lek daadwerkelijk te verhelpen. Voor organisaties die Adobe Commerce of Magento Open Source gebruiken, is het daarom verstandig de relevante patches zo snel mogelijk te testen en uit te rollen.