Alerte de vulnérabilité CVE-2022-24086 pour les sites utilisant Magento Ecommerce
DeveloperSteve Coochin
17 février 2022
0 minutes de lectureDepuis sa première version en 2008, Magento est une plateforme e-commerce très utilisée et appréciée. J’ai toujours aimé sa capacité à évoluer avec les entreprises du secteur. D’abord proposée en version auto-hébergée — que j’ai beaucoup utilisée comme développeur au fil des ans —, Magento offre aujourd’hui des options claires d’assistance et de gestion par Adobe ou par des partenaires tiers de son écosystème.
Selon Wappalyzer, 158 000 sites web utilisent actuellement Magento pour leurs solutions e-commerce. Des marques mondiales comme Coca-Cola et Olympus, ainsi que des constructeurs automobiles emblématiques comme Land Rover, s’en servent pour leurs expériences d’achat en ligne.
Distribué sous licence OSL (Open Software License) 3.0 et actuellement en version 2.0 de son cycle de développement logiciel (SDLC), Magento propose deux offres principales.
Magento Open Source, auparavant connu sous le nom de CE (Community Edition). Bien que cette version soit soutenue par Adobe et Magento, elle repose en grande partie sur la communauté et l’écosystème Magento.
Magento Enterprise, désormais appelé Adobe Commerce. Cette offre gérée par Adobe comprend différents niveaux d’assistance et de gestion proposés par Adobe.
Au fil des ans, Magento a connu plusieurs vulnérabilités et a toujours adopté une approche très proactive en matière d’alertes de sécurité, de correctifs et de résolutions. Une vulnérabilité critique, CVE-2022-24086, a été signalée le 14 février. Elle concerne une validation incorrecte des entrées et affecte Magento Open Source et Adobe Commerce dans les versions supérieures à 2.3.4 et antérieures à 2.4.3-p1 ou 2.3.7-p2.
Comprendre la vulnérabilité CVE-2022-24086 de Magento
Cette vulnérabilité est due à une méthode de validation incorrecte lors du processus de paiement, qui permet aux attaquants de contourner les mécanismes de validation des entrées normalement utilisés pour filtrer les types d’entrées indésirables.
Le vecteur d’attaque de CVE-2022-24086 permet d’injecter du SQL et des objets PHP dans Magento, ce qui peut ajouter des entrées indésirables dans la base de données ou permettre l’exécution de code à distance.
En sécurité applicative, nous avons constaté que la validation incorrecte des entrées peut avoir de graves conséquences. Lorsque la plateforme ne reconnaît pas certaines combinaisons de types de caractères pendant la validation d’un formulaire, des séquences malveillantes peuvent causer des dégâts sans être détectées.
Pour tester concrètement la validation incorrecte en PHP, essayez l’application PHP-Goof de Snyk-Labs sur GitHub.
Déployer le correctif
Magento fait partie de ces plateformes et frameworks qui bénéficient d’une communauté et d’un écosystème très solides. À maintes reprises, cette communauté s’est mobilisée pour déployer des correctifs dans des situations comme celle-ci.
Le correctif proposé par Magento met à jour la méthode de nettoyage Filter.php dans la fonction publique transDirective du répertoire /Email/Model/Template, en ajoutant un nouveau motif regex de détection.

Le correctif modifie également le fichier VarDirective.php du framework principal, en y ajoutant le même motif regex de détection.

Le correctif officiel d’Adobe peut être ajouté au manifeste de package PHP Composer ou appliqué directement à la base de code dérivée. Pensez toujours à tester les correctifs que vous souhaitez déployer dans un environnement de préproduction ou de développement avant la mise en production, et à conserver des sauvegardes sécurisées.
Détectez automatiquement les problèmes avec Snyk
La sécurité est toujours essentielle, en particulier lorsqu’il s’agit de données client sensibles et de transactions financières. Snyk propose plusieurs façons de commencer à analyser Magento, selon la méthode d’installation utilisée.
La méthode la plus recommandée et la plus répandue consiste à utiliser PHP Composer. C’est également un excellent moyen de mettre à jour les modules complémentaires et les plugins de l’écosystème Magento au fur et à mesure de leur ajout. Le manifeste de package PHP Composer peut être facilement analysé par Snyk afin de détecter les vulnérabilités actuelles des bibliothèques et dépendances, comme CVE-2022-24086.
Magento peut également être cloné ou forké depuis le dépôt git. C’est particulièrement utile si vous souhaitez contribuer au projet (ce qui est toujours recommandé !) ou si votre méthode de déploiement exige de déployer depuis un dépôt.
Snyk peut se connecter à plusieurs plateformes de dépôt et s’intégrer à de nombreux services CI/CD qui analysent les vulnérabilités IaC.
Un service d’analyse vous signale les vulnérabilités susceptibles d’apparaître et contribue à protéger votre plateforme, votre infrastructure et vos clients contre les attaques.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.
