Alerta de vulnerabilidad CVE-2022-24086 para sitios web que usan Magento Ecommerce
DeveloperSteve Coochin
17 de febrero de 2022
0 minutos de lecturaMagento es una plataforma de comercio electrónico muy utilizada y apreciada desde su lanzamiento inicial en 2008. Una de las cosas que siempre me ha gustado de Magento es su capacidad para crecer a medida que crecen los negocios de comercio electrónico. Comenzó como una versión autohospedada (que he usado ampliamente como desarrollador a lo largo de los años), y ahora Magento ofrece opciones claras de soporte y administración a través de Adobe o de socios del ecosistema de terceros.
Según Wappalyzer, actualmente hay 158,000 sitios web que usan Magento para impulsar sus soluciones de comercio electrónico. Marcas globales como Coca-Cola y Olympus, y empresas automotrices icónicas como Land Rover, usan Magento para facilitar sus experiencias de compra en línea.
Distribuido con una licencia OSL (Open Software License) 3.0 y actualmente en su versión 2.0 del SDLC, Magento ofrece dos tipos principales de productos.
Magento Open Source, antes conocido como CE (Community Edition). Aunque cuenta con el respaldo de Adobe y Magento, esta versión recibe principalmente el soporte de la comunidad y el ecosistema de Magento.
Magento Enterprise, ahora llamado Adobe Commerce. Esta es la oferta administrada por Adobe, que incluye distintos niveles de soporte y administración de Adobe.
A lo largo de los años, Magento ha tenido varias vulnerabilidades y ha adoptado un enfoque muy proactivo respecto a las alertas de seguridad, los parches y las correcciones cuando se descubren nuevas vulnerabilidades. El 14 de febrero se identificó una vulnerabilidad crítica, CVE-2022-24086, relacionada con una validación incorrecta de entradas, que afecta a Magento Open Source y Adobe Commerce en las versiones posteriores a la 2.3.4 e inferiores a la 2.4.3-p1 o la 2.3.7-p2.
Entender la vulnerabilidad CVE-2022-24086 de Magento
Esta vulnerabilidad se debe a un método de validación incorrecto durante el proceso de pago, que permite a los atacantes eludir los métodos de validación de entradas que normalmente se usan para depurar tipos de entrada no deseados.
El vector de ataque de CVE-2022-24086 permite realizar ataques de inyección SQL y de objetos PHP en Magento, que pueden agregar entradas no deseadas a la base de datos o permitir la ejecución remota de código.
En seguridad de aplicaciones, hemos visto que la validación incorrecta de entradas puede tener consecuencias graves. Cuando la plataforma no puede reconocer una combinación de tipos de caracteres durante la validación de formularios, las secuencias dañinas pueden causar estragos sin control.
Para probar en la práctica la validación incorrecta de PHP, visita la aplicación PHP-Goof de Snyk-Labs en GitHub.
Implementar la corrección
Magento es una de esas plataformas y frameworks que cuentan con una comunidad y un ecosistema muy sólidos. Una y otra vez, hemos visto cómo esa comunidad se une para ayudar a implementar correcciones en situaciones como esta.
El parche disponible en Magento actualiza el método de depuración Filter.php en la función pública transDirective del directorio /Email/Model/Template al agregar un nuevo patrón regex de captura.

Además, el parche también modifica el archivo VarDirective.php del framework principal con la misma captura regex.

El parche oficial de Adobe se puede agregar al manifiesto del paquete PHP Composer o aplicar directamente a la base de código bifurcada. Recuerda probar siempre los parches que quieras implementar en un entorno de pruebas o desarrollo antes de pasar a producción, y mantener copias de seguridad protegidas.
Detecta problemas automáticamente con Snyk
La seguridad siempre es importante, especialmente cuando se trata de datos confidenciales de clientes y transacciones financieras. Snyk ofrece varias maneras de empezar a analizar Magento, según cómo lo tengas instalado.
El método más recomendado y más extendido es usar PHP Composer. También es una excelente manera de actualizar los complementos o plugins del ecosistema de Magento a medida que los agregas. Snyk puede analizar fácilmente el manifiesto del paquete PHP Composer para detectar vulnerabilidades actuales en bibliotecas y dependencias, como CVE-2022-24086.
También puedes clonar o bifurcar Magento desde el repositorio git. Esto es especialmente útil si quieres contribuir al proyecto (¡siempre es recomendable!) o si tu método de implementación requiere desplegar desde un repositorio.
Snyk puede conectarse a varias plataformas de repositorios y también integrarse en muchos servicios de CI/CD que analizan vulnerabilidades de IaC.
Usar un servicio de análisis te alerta sobre cualquier vulnerabilidad que pueda surgir y ayuda a proteger tu plataforma, infraestructura y clientes frente a ataques.
Empieza con Capture the Flag
Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.
