您现在的位置是:电脑教程 >>正文
黑客利用PrestaShop零日漏洞入侵网店
电脑教程32人已围观
简介PrestaShop团队上周五发出紧急警告,有黑客正在针对使用PrestaShop平台的网站,利用以前未知的漏洞链进行代码执行,并很有可能在窃取客户的支付信息。该团队建议用户尽快对网站进行相关安全审查 ...
PrestaShop团队上周五发出紧急警告 ,黑客有黑客正在针对使用PrestaShop平台的利用零日漏洞网站,利用以前未知的入侵漏洞链进行代码执行 ,并很有可能在窃取客户的网店支付信息。该团队建议用户尽快对网站进行相关安全审查。黑客
该攻击影响到的利用零日漏洞版本有PrestaShop 1.6.0.10或更高版本,以及1.7.8.2或更高版本 ,入侵这些版本运行了容易受到SQL注入的网店模块 ,模板下载如Wishlist 2.0.0至2.1.0模块 。黑客

PrestaShop的利用零日漏洞团队目前还没有确定这些漏洞存在的位置 ,并警告说 ,入侵这些漏洞可能也是网店由第三方组件造成的 。
为了进行攻击 ,黑客攻击者向一个易受攻击的利用零日漏洞端点发送POST请求 ,然后向主页发送一个无参数的建站模板入侵GET请求,在根目录下创建一个 "blm.php "文件 。blm.php文件似乎是一个网络外壳,允许威胁者在服务器上远程执行命令 。
PrestaShop从许多观察到的案例中发现,攻击者使用这个网络外壳在商店的结账页面上注入一个虚假的支付表单 ,并窃取客户的支付卡信息。源码库攻击结束后,攻击者会擦去他们的攻击痕迹,以防止网站所有者意识到他们被入侵。
安全更新如果攻击者没有完全清理掉攻击证据的话 ,被攻击的网站管理员能够在网络服务器的访问日志中找到被入侵的迹象,例如改文件以附加恶意代码和激活MySQL Smarty缓存存储。
该功能默认是云计算禁用的,但PrestaShop表示已经有黑客在攻击时独立启用它的证据 ,所以建议用户在不需要的情况下删除该功能 。
要做到这一点 ,找到文件 "config/smarty.config.inc.php "在您的商店和删除以下行 。

要从平台组件中删除的行
最后 ,将所有使用的源码下载模块升级到最新的可用版本,并应用最新发布的 PrestaShop 安全更新 ,版本 1.7.8.7 。这个安全修复加强了MySQL Smarty缓存存储 ,防止所有的代码注入攻击 ,对于那些想继续使用的传统功能。然而如果用户的网站已经被入侵,免费模板那么这次的应用安全更新并不能补救这个问题。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/464d899527.html
相关文章
谷歌OAuth验证系统曝零日漏洞,可被黑客用于账户劫持
电脑教程近日,有多个窃取信息的恶意软件家族正在滥用一个未记录的名为 "MultiLogin "的谷歌 OAuth 端点恢复过期的身份验证 cookie 。通过这种方式黑客可以获取到用户账户信息,即使账户密码已 ...
【电脑教程】
阅读更多群晖 ABM 漏洞(CVE-2025-4679)泄露全局客户端密钥,危及所有微软 365 租户
电脑教程漏洞概述群晖科技(Synology)的Active Backup for Microsoft 365ABM)软件存在安全漏洞,导致无数企业的云数据面临未授权访问风险。该漏洞编号为CVE-2025-46 ...
【电脑教程】
阅读更多戴尔科技云平台 减少攻击面,降低云威胁
电脑教程不知从何时开始公司里的电脑突然变得很卡明明没开几个网页CPU使用率却高得离谱可能是设备太老了吧?当心,恶意软件可能已经顺着那朵云到了您的个人或公共设备上,您的服务器可能已沦为“矿机”。诚然,上云为企业 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)
- 探究GeForce980MZ(颠覆视觉体验的游戏级显卡)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- DellInspiron5548(一款超值的笔记本电脑选择)
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- AMDA107300和i7的性能比较研究(谁是更好的选择?)
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 2022年及以后的四个数据中心提示 亿华云香港物理机b2b信息平台云服务器企业服务器源码库网站建设