ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

Magento拡張機能「PDF Invoice Plus」に重大な脆弱性が発見 ― 今すぐアップデートを

PDF Invoice Plus Magento拡張機能の脆弱性について

数週間前、当社のセキュリティチームはMagentoを利用している顧客ストアに対してセキュリティ監査を実施していました。顧客が導入していた拡張機能のテストを行う過程で、「PDF Invoice Plus」という拡張機能に重大な脆弱性が存在することを突き止めました。この拡張機能は、数百規模のMagentoストアで顧客向け請求書の生成に使われている人気の高いツールです。通常、これらの請求書にはエンドユーザーの住所が含まれ、場合によっては個人情報まで記載されています。

脆弱性による影響

  • エンドユーザーのデータ損失
  • 誰でも他のユーザーの請求書をダウンロードできる状態になる
  • Googleダーク(検索演算子)の悪用による請求書情報の漏洩

脆弱性の詳細

  • PDF Invoice Plusを利用している任意のウェブサイトにアクセスする
  • 次のようなURLを開くだけでよい:
    https://AnyMageStore.com/pdfinvoiceplus/order/print/order_id/208/
  • URL内の「208」の部分の数値を変更し続けると、該当する番号の請求書が存在した場合、それがダウンロードされてしまう
  • しかも、ウェブサイトにログインしていなくてもこの操作が実行できてしまう!

大規模な悪用の可能性

さらに調査を進めたところ、PDF Invoice Plusが請求書を公開するURLは、ほぼすべてのストアで共通していることが判明しました。これはGoogleダーク(特殊な検索コマンド)として悪用できることを意味します。実際に、次の検索クエリを試してみました。

inurl:pdfinvoiceplus/

その結果、PDF Invoice Plusを利用しているウェブサイトが一覧として表示されました。

Magento拡張機能「PDF Invoice Plus」に重大な脆弱性が発見 ― 今すぐアップデートを

このようなMagentoストアでは、メインのサイトURLにpdfinvoiceplus/order/print/order_id/508/というパスを付け加えるだけで、そのストアの顧客向けに生成された請求書をダウンロードできてしまいます。508という番号は、ストアごとに順次変更したり推測したりすることが可能です。

この拡張機能をご利用の場合は、本脆弱性による被害を防ぐため、必ず最新バージョンへアップデートすることを強くお勧めします。

対応の経緯(タイムライン)

PDF Invoice Plusの開発チームは、問題を非常に素早く把握し、直ちに修正作業に着手しました。チームから担当者が速やかに割り当てられ、修正対応が進められました。ほどなくして検証用の新バージョンが当社に提供され、確認が完了した後、安全性が確保された新版の拡張機能が顧客へリリースされました。

  1. Journal OpenCartテーマ3.1.0におけるSQLエラーによる機密データ漏洩の脆弱性(CVE-2020-15478)- 今すぐアップデートを

    人気のJournalテーマを使用しているOpenCartサイトの監査中に、特定のエンドポイントがSQLエラーを通じて機密データを漏洩させる脆弱性(機密情報漏えい)を持つことを確認しました。この問題を修正したJournalバージョン3.1.0は、2020年7月1日にリリースされています。 CVE ID: CVE-2020-15478 概要 25,000以上のウェブサイトで利用されているOpenCartのベストセラーテーマ「Journal」において、機密情報が露出し、SQLインジェクションなどのさらなる攻撃に対して潜在的に脆弱であることが判明しました。「機密情報漏えい(Sensitive D

  2. SeedProd「Coming Soon Page, Under Construction & Maintenance Mode」にXSS脆弱性が発見 ― 今すぐアップデートを

    WordPressプラグイン「Coming Soon Page, Under Construction & Maintenance Mode by SeedProd」(バージョン5.1.0以下)に、保存型XSS(クロスサイトスクリプティング)の脆弱性が確認されました。データのサニタイズ処理を強化した修正版であるバージョン5.1.2は、2020年6月24日にリリースされています。 CVE ID:CVE-2020-15038 概要 「Coming Soon Page, Under Construction & Maintenance Mode by SeedProd」は、アクテ