<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    零日攻擊針對使用 PrestaShop 的在線商店

    上官雨寶2022-07-26 00:00:00

    Thera 參與者正在利用零日漏洞從使用開源電子商務平臺 PrestaShop 的網站竊取支付信息。

    威脅者利用開源電子商務平臺 PrestaShop 攻擊網站,利用零日漏洞(CVE-2022-36408),該漏洞可以允許執行任意代碼并可能竊取客戶的支付信息。

    PrestaShop目前被全球 300,000 家商店使用,并提供 60 種不同的語言版本。

    該漏洞影響 PrestaShop 1.6.0.10 或更高版本以及 1.7.8.2 或更高版本運行易受 SQL 注入攻擊的模塊(即 Wishlist 2.0.0 至 2.1.0 模塊)。

    “維護團隊已經意識到惡意行為者正在利用已知和未知安全漏洞的組合在 PrestaShop 網站中注入惡意代碼,允許他們執行任意指令,并可能竊取客戶的支付信息。” 閱讀PrestaShop的維護人員發布的公告。“在調查這次攻擊時,我們發現了一個我們正在修復的以前未知的漏洞鏈。”

    威脅行為者的目標是運行過時軟件或模塊的在線商店,或受已知漏洞或零日漏洞影響的第三方模塊。

    以下是專家對攻擊進行重構的攻擊鏈:

    1. 攻擊者向易受 SQL 注入攻擊的端點提交 POST 請求。
    2. 大約一秒鐘后,攻擊者向主頁提交了一個 GET 請求,沒有任何參數。這會導致在商店目錄的根目錄下創建一個名為 blm.php 的 PHP 文件。
    3. 攻擊者現在向創建的新文件 blm.php 提交 GET 請求,允許他們執行任意指令。

    一旦攻擊者接管了在線商店,他們就會在前臺結賬頁面上注入一個虛假的支付表格,以便在訪客購物時竊取信用卡信息。

    研究人員提供了這些攻擊的危害指標,例如 MySQL Smarty 緩存存儲的激活。

    “請注意,在您的日志中沒有發現這種模式并不一定意味著您的商店沒有受到攻擊的影響:漏洞利用的復雜性意味著有多種執行方法,攻擊者也可能試圖隱藏他們的軌道。” 報告結束。

    管理員必須安裝 PrestaShop版本 1.7.8.7

    信息安全prestashop
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    《安全要求》給出了智能手機預裝應用程序的基本安全要求,適用于智能手機生產企業的生產活動,也可為相關監管、第三方評估工作提供參考。《安全要求》明確了可卸載范圍,指出除系統設置、文件管理、多媒體攝錄、接打電話、收發短信、通訊錄、瀏覽器、應用商店等直接支撐操作系統運行或實現智能手機基本功能所必須的基本功能應用程序外,智能手機中其他預裝應用程序均應可卸載。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    信息安全成為社會性關注的話題,汽車進入智能網聯的發展階段,汽車儼然成為了新的移動終端,甚至被定義成了生活的第三空間。近年來,關于汽車信息安全的話題和風險的暴露,引發了公眾的關注,那究竟什么是汽車信息安全?它對于我們而言意味著什么?我們要怎么樣防范?
    上周末,信息安全巨頭Entrust證實一個月前遭受了勒索軟件攻擊,攻擊者入侵了Entrust的企業網絡并從內部系統竊取了數據。
    人的因素及實用安全這里人的因素指的是影響人們安全行為和他們采用安全解決方案的社會因素和個人因素。此外,系統必須在維護安全性的同時保持可用性。在缺乏實用安全的情況下,最終就達不到有效的安全。
    信息安全治理制度
    2022-06-13 15:30:52
    信息安全治理通過提出信息安全原則和信息安全目標,建立信息安全職責,明確信息安全實施步驟,為信息安全工作提供指引。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術 零信任參考體系架構》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站(網址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意見或建議請于2
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術 零信任參考體系架構》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站(網址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意見或建議請于2
    上官雨寶
    是水水水水是
      亚洲 欧美 自拍 唯美 另类