荷兰电商安全公司Sansec于9月5日发布公告称,攻击者正在利用Magento Open Source和Adobe Commerce中一个尚未修复的新漏洞,在未登录的情况下于在线商店服务器上执行恶意代码。该漏洞由Sansec发现并命名为“StyleSmuggler”,相关攻击活动始于9月4日。
漏洞核心:无需登录即可执行代码
打开网易新闻 查看精彩图片
根据Sansec的公告,这一漏洞的严重性在于攻击门槛极低——不需要任何账户凭证,即可向目标服务器注入并运行恶意代码。对于依赖Magento和Adobe Commerce搭建电商平台的商家而言,这意味着他们的站点可能已在不知情的情况下被植入后门,进而导致数据泄露、页面篡改或更严重的供应链攻击。
攻击已开始,补丁尚未到来
Sansec在公告中明确指出,攻击活动已经于9月4日启动,但截至目前,官方尚未发布针对该漏洞的修复补丁。这意味着所有使用相关版本Magento Open Source和Adobe Commerce的在线商店,目前均处于暴露状态。Sansec表示,其正在提前发布相关信息,以帮助商家尽快采取缓解措施。
商家应如何应对
在官方补丁发布之前,Sansec建议商家密切关注自身服务器日志,排查异常文件写入或未知进程运行。同时,应暂时限制对管理后台和文件系统的非必要访问权限,以降低被利用的风险。鉴于攻击已在野外活跃,任何可疑迹象都应被视为潜在入侵信号,而非误报。
热门跟贴