Magento2 – 能够完全控制网店的漏洞 (CVE-2016-4010)

释放双眼,带上耳机,听听看~!

文章转载开源中国

以色列安全研究人员Netanel Rubin于2016年5月17日报告了关于Magento电子商务平台的高危漏洞。攻击者可以利于XMLRPC或REST接口中对于参数序列化与反序列化的逻辑错误,任意替换对象中与数据库操作、文件操作等敏感内容相关类,以达到完全控制网詀的漏洞。该漏洞代号CVE-2016-4010,威胁度评分可达9.8/10。对于该漏洞,Magento官方于2016年5月18日立刻发布了2.0.6版本以修复该漏洞。

   
漏洞报告原文地址:http://netanelrub.in/2016/05/17/magento-unauthenticated-remote-code-execution/

   
中文翻译:http://www.raccoon-tech.com/magento2-0day漏洞-cve-2016-4010

给TA打赏
共{{data.count}}人
人已打赏
安全漏洞

NTP 服务进程修复了一大波安全漏洞,请尽快升级

2016-4-29 11:12:22

安全漏洞

Smarty 3.1.30 发布,修正注入漏洞

2016-8-17 11:12:22

个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索