Prestashop Security

  • Автор темы Автор темы _sashok
  • Дата начала Дата начала

_sashok

Разрушитель (V)
Сообщения
50
Реакции
47
Баллы
209

Major Security Vulnerability On PrestaShop Websites​

A NEWLY FOUND EXPLOIT COULD ALLOW REMOTE ATTACKERS TO TAKE CONTROL OF YOUR SHOP.​

Written by
PrestaShop team

Published
Jul 22, 2022


Вам ещё нужны аргументы, чтобы обновиться наконец ?

И не думайте, что ваш сайт никому не нужен...

Рашисты и другие недоброжелатели - не спят, и любой сайт или сервер можно использовать для своих тёмных делишек
 
доп инфо
Для информации, файл blm.php удаляется после инъекции.
Файл XXXXXX.js создается в каталоге /js сайта.
Он генерируется из PHP-инъекций, сделанных в нескольких php-файлах:
- /classes/Controller.php (Добавлено в функции smartyOutputContent())
- /classes/Db/Db.php (добавлено в конце файла)
- /controllers/AdminLoginController.php (добавлен в функцию processLogin()) Касается только 1.5/1.6
- /classes/modules/Module.php (добавлен в конец файла) и модификация функции _generateConfigXml()

В итоге ваши платежные модули становятся невидимыми и заменяются страницей платежа со всей информацией о платеже (сумма, страна, происхождение, контактные данные и т.д.), а в китайском магазине формируется заказ на ту же сумму в китайский банк.
Если клиент подтверждает 3DSecure, то платеж подтверждается.
 
Последнее редактирование:
доп проверяем: если включен умный кеш mysql переключаем на кеш файловой системы
Prestashop 1.6/1.7 уязвимы при включении этой функции.
jbNIpzy.jpg
 
и следите за актуальностью каждого модуля

самое простое в данном случае:
полностью удалить файлы модуля blockwishlist
тем более если не пользуетесь ним

а свежие версии лучше брать в официальном французском репозитории:

blockwishlist 2.1.1 - уже там месяц как лежит пофиксенный )

 
Этот бесплатный модуль может сканировать ваш сайт на наличие уязвимостей и помочь вам создать безопасную среду.
Модуль также предназначен для удаления вредоносных программ с зараженных сайтов!
Шаг 1: Загрузите последнюю версию модуля: https://github.com/MathiasReker/blm-vlun/releases/latest .
Шаг 2: Установите модуль на свой сайт PrestaShop.
Шаг 3. Откройте модуль и нажмите «Запустить процесс очистки».
Модуль требует PrestaShop 1.6.1+ и PHP 7.0.
image.jpg
 
Назад
Верх