Interactivated logo

Magento CE-webshops en beveiligingslekken: zijn ze echt?

Dec 3, 2017
Alle blogberichten

Quick answer

Refactor if the core structure still works. Rebuild if architecture, performance, and change-cost are already fighting growth. Not sure? Calculate the cost below first.

Signs your MVP is becoming a bottleneck

1

Every feature takes 3× longer

Your codebase has become too tightly coupled. Small product updates now create complexity across unrelated systems.

Medium → High
2

Developers avoid parts of the codebase

Some systems have become unstable enough that engineers no longer trust them. "Nobody wants to touch that module."

High
3

AI-generated code created inconsistent architecture

Duplicated logic, conflicting patterns, and over-engineered solutions with unnecessary dependencies throughout the codebase.

Medium → High
4

Onboarding new developers takes weeks

Business logic is scattered across the product. Different parts follow different conventions. Team velocity slows as headcount grows.

Medium
5

Small changes create unrelated bugs

A frontend adjustment should not break billing. The architecture has become too tightly coupled across the platform.

High
6

Testing is nearly impossible

Without reliable tests, deployments become stressful, refactoring becomes dangerous, and developers lose confidence.

High
7

Deployments feel risky every time

You no longer have a development-speed problem — you have a reliability problem. And it compounds aggressively as you scale.

Critical

Refactor vs. Rebuild vs. Incremental

Refactor codebase

Best forMaintainable but messy architecture
RiskLower
CostMedium
OutcomeFaster iteration

Rebuild software

Best forFundamentally broken systems
RiskHigh
CostHigh
OutcomeLong-term reset

Incremental migration

Best forScaling post-MVP startups
RiskMedium
CostMedium
OutcomeControlled modernization
In april van dit jaar ontdekte beveiligingsauditbedrijf DefenseCode een zero-day-kwetsbaarheid in het populaire webwinkelplatform Magento. Dit zorgde voor veel ophef en er is sindsdien veel over geschreven. Was deze dreiging echt? Is deze al verholpen? Hoe weten Magento-gebruikers dat ze geen risico lopen? We proberen hier voor eens en voor altijd duidelijkheid te scheppen over deze kwestie.

De kwetsbaarheid uitgelegd

DefenseCode detecteerde deze zero-day-kwetsbaarheid in versies 2.1.6/2.0.14 en lager van Magento Community Edition (CE, nu Magento Open Source). Hoewel de Enterprise Edition (EE, nu Magento Commerce) niet is getest, is de onderliggende foutieve code gedeeld tussen beide Magento-versies. De kwetsbaarheid is dus ook aanwezig in de Enterprise Edition voor de hierboven genoemde versienummers.

Deze dreiging is niet gedetecteerd voor Magento 1, wat betekent dat Magento-klanten die versie 1.9.XX gebruiken zich geen zorgen hoeven te maken over dit specifieke probleem. Wat was het probleem dan precies?

De exploit heeft te maken met het toevoegen van Vimeo-videoʼs aan producten in uw webwinkel. Normaal gesproken downloadt het systeem automatisch een voorbeeldafbeelding van de video via een URL-link ter validatie. Maar zelfs als het afbeeldingsbestand ongeldig is, wordt het toch gedownload en niet verwijderd.

In de getroffen Magento-versies kunnen hackers dit feit misbruiken om de URL-link naar een nepbestand te laten verwijzen. Omdat dit bestand na afwijzing op de server blijft staan, kan het op afstand worden benaderd en gebruikt om een gebruiker van het beheerderspaneel aan te vallen, zelfs als die gebruiker geen beheerdersrechten heeft. Daarna kan de gebruiker worden verleid om een kwaadwillende website te bezoeken die de server volledig openstelt voor verdere hackpogingen.

Deze methode, waarbij de URL naar een nepbestand wordt geleid, wordt meestal een Cross-Site Request Forgery (CSRF) genoemd. Bij een CSRF-aanval wordt de eindgebruiker gedwongen ongewenste acties uit te voeren op een webapplicatie die de gebruiker vertrouwt, oftewel een applicatie waarop de gebruiker momenteel is ingelogd.

Deze hack omvatte ook een procedure genaamd Remote Code Execution. Dit gebeurt wanneer het nepbestand naar de server wordt gedownload. Het is een Remote Code Execution omdat de hacker de server de commandoʼs in het bestand vanaf een externe machine kan laten uitvoeren.

De oplossing

Een dergelijk softwarelek wordt ook wel een zero-day-kwetsbaarheid genoemd wanneer het onbekend is bij de softwareleverancier. Dit is wat hier gebeurde toen beveiligingsbedrijf DefenseCode het lek ontdekte. Ze hebben het vervolgens gemeld aan Magento.

Kort daarna reageerde Magento op het probleem met een e-mail waarin ze beloofden de dreiging aan te pakken in hun 2.1.7-release, die gepland stond voor mei. Bovendien adviseerden ze hun gebruikers om de functie "Geheime sleutel toevoegen aan URLʼs" te gebruiken om de risicoʼs te minimaliseren. Hier is een fragment uit de e-mail:

(...) Daarnaast zal deze kwetsbaarheid worden aangepakt in onze volgende release, die begin mei gepland staat. Tot die tijd raden we aan om het gebruik van "Geheime sleutel toevoegen aan URLʼs" af te dwingen om potentiële aanvallen te beperken. Om deze functie in te schakelen: 1. Log in op de beheerders-URL van de webwinkel (bijv. uw domein.com/admin) 2. Klik op Winkels > Configuratie > GEAVANCEERD > Beheerder > Beveiliging > Geheime sleutel toevoegen aan URLʼs 3. Selecteer JA in de dropdownopties. 4. Klik op Configuratie opslaan. Magento heeft zijn belofte nagekomen en het probleem opgelost in de versies 2.0.14 en 2.1.7 die in mei zijn uitgebracht. In de release notes staat het vermeld als "APPSEC-1679: APIʼs kwetsbaar voor CSRF", met de beschrijving: "Sommige APIʼs voor klantauthenticatie zijn kwetsbaar voor CSRF, waardoor phishingaanvallen mogelijk zijn." Kortom, deze kwetsbaarheid was reëel, maar is inmiddels verholpen door het Magento-team. Zolang u Magento-versie 2.0.14/2.1.7 of hoger gebruikt, bent u dus veilig. Onthoud dat Magento 1.9.XX deze kwetsbaarheid in eerste instantie niet had.

Algemene beveiligingstips

Ook al is deze kwetsbaarheid inmiddels verholpen, er zijn een aantal stappen die u kunt nemen om ervoor te zorgen dat uw website altijd zo veilig mogelijk is. Ten eerste moet u altijd de nieuwste software gebruiken. Zoals we hebben gezien, loste dit het CSRF-probleem misschien niet op toen het nog een zero-day-kwetsbaarheid was, maar het Magento-team heeft het snel aangepakt en het was binnen iets meer dan een maand na de melding opgelost.

Naast het gebruik van een sterk wachtwoord kunt u ook tweefactorauthenticatie implementeren. Veel websites gebruiken dit proces tegenwoordig en in Magento zijn er verschillende extensies die dit bieden. Meestal werkt het door een code in te voeren die door een smartphone-app wordt verstrekt, wat een extra beveiligingslaag toevoegt.

Een andere tip die je soms tegenkomt, is om het beheerderspad van je Magento-website te wijzigen van your-site.com/admin naar your-site.com/[iets-anders]. Dit voorkomt dat hackers toegang krijgen tot je beheerderspaneel en proberen je wachtwoord te raden, of zelfs als ze het wachtwoord op de een of andere manier weten, omdat ze het beheerderspad niet zo gemakkelijk kunnen vinden. Om het pad te wijzigen, ga je naar het bestand /app/etc/local.xml in je Magento-directory. Open het bestand en zoek naar "<![CDATA[admin]]>". Wijzig hier "admin" in de gewenste uitdrukking.

Controleer de beveiliging van je website

Er zijn meer beveiligingstips die je kunt volgen om een veilige webwinkel te hebben, maar die behandelen we hier niet. Je vraagt je misschien ook af: "Hoe weet ik of mijn website al veilig is?" Er zijn verschillende manieren om dit te achterhalen.

Een daarvan is een audit. Sommige bedrijven kunnen een audit van uw website uitvoeren. Een ervaren ontwikkelaar die de broncode bekijkt, kan helpen bij het identificeren van beveiligingslekken of andere prestatieproblemen, indien aanwezig.

Er zijn ook websites waar u de URL van uw webwinkel kunt indienen voor een beveiligingsscan. Deze services scannen uw website op bekende beveiligingslekken en kwetsbaarheden en tonen u daarna een rapport. Als uw webwinkel beveiligingslekken heeft, helpt het rapport u hopelijk deze te identificeren en te bepalen wat u eraan kunt doen.

Samenvatting

De beweringen van DefenseCode eerder dit jaar over de kwetsbaarheden van Magento Community Edition-webshops bleken terecht. Het Magento-team heeft dit probleem echter al opgelost en het is niet langer aanwezig in de meest recente versies van het platform.

U moet de beveiliging in gedachten houden en stappen ondernemen om ervoor te zorgen dat uw webwinkel een veilige plek is. Dit is niet alleen goed voor jezelf, maar ook voor je klanten.
You may also like
Person avatar
Person avatar
Person avatar
We Staan Voor je Klaar

Ons expertteam zit klaar - dag en nacht - om je te helpen met planning, budgetten en het realiseren van jouw idee. Naadloos. Geen stress. Geen vertraging.

Laten We Dit Samen Uitvogelen

Laten We Praten En Iets Geweldigs Bouwen Samen.

Of het nu gaat om een schaalbaar SaaS-platform, een innovatieve marktplaats, een cutting-edge eCommerce-oplossing of een gedurfd nieuw techidee - wij hebben de expertise om het realiteit te maken. Naadloos en zonder stress.Geen drama, geen bla bla - gewoon retegoede digitale oplossingen.

Interactivated solutions contact person

Roy Van Eijsselsteijn

CEO | Head of Business Development

Schrijf Een Bericht

Door het formulier te verzenden, ga ik akkoord met de regels voor de verwerking van mijn persoonsgegevens zoals beschreven in hetPrivacybeleid.

Deze site wordt beschermd door reCAPTCHA en de Google Privacy Policy en Servicevoorwaarden zijn van toepassing.