डच ई‑कॉमर्स सुरक्षा फर्म Sansec ने बताया कि मैजेंटो ओपन सोर्स और Adobe Commerce में एक अनपैच्ड ज़ीरो‑डे खामी का दुरुपयोग करके हमलावर सर्वर पर बिना लॉगिन के मालिशियस कोड चला रहे हैं। इस खामी को "StyleSmuggler" नाम दिया गया है और हमले 4 सितंबर से सक्रिय हैं।
- StyleSmuggler खामी मैजेंटो/Adobe Commerce को बिना प्रमाणीकरण के नियंत्रित करती है
- हमले 4 सितंबर से शुरू, अभी तक कोई आधिकारिक पैच नहीं
- व्यापारियों को त्वरित रूप से सुरक्षा उपाय अपनाने की सलाह
डच साइबर सुरक्षा कंपनी Sansec ने 5 सितंबर को एक सुरक्षा सलाह जारी की, जिसमें बताया गया कि मैजेंटो ओपन सोर्स और Adobe Commerce के नवीनतम संस्करणों में एक गंभीर ज़ीरो‑डे खामी पाई गई है। यह खामी, जिसे StyleSmuggler कहा गया है, हमलावरों को सर्वर पर रिमोट कोड निष्पादित करने और बैकडोर स्थापित करने की अनुमति देती है, बिना किसी लॉगिन क्रेडेंशियल के।
Sansec के अनुसंधान के अनुसार, इस खामी का शोषण 4 सितंबर से सक्रिय है और कई ऑनलाइन स्टोर्स को प्रभावित कर रहा है। हमलावरों ने इस खामी का उपयोग करके मालिशियस स्क्रिप्ट्स को सर्वर पर अपलोड किया, जिससे वे ग्राहक डेटा, भुगतान विवरण और अन्य संवेदनशील जानकारी तक पहुंच सकते हैं।
ऐतिहासिक पृष्ठभूमि
मैजेंटो प्लेटफ़ॉर्म पहले भी कई सुरक्षा घटनाओं का केंद्र रहा है। 2015 में एक प्रमुख SQL इंजेक्शन बग और 2020 में क्रॉस‑साइट स्क्रिप्टिंग (XSS) कमजोरी ने ई‑कॉमर्स साइटों को बड़े नुकसान पहुँचाए थे। इन घटनाओं ने उद्योग को नियमित पैचिंग और सुरक्षा ऑडिट की आवश्यकता पर ज़ोर दिया है।
तकनीकी रूप से, StyleSmuggler खामी में एक असुरक्षित फ़ाइल अपलोड मैकेनिज़्म शामिल है, जो हमलावर को सर्वर पर PHP कोड चलाने की अनुमति देता है। इस कोड के माध्यम से वे बैकडोर स्थापित कर सकते हैं, जिससे भविष्य में बिना पता चले प्रवेश संभव हो जाता है।
Adobe ने अभी तक इस खामी के लिए कोई आधिकारिक पैच जारी नहीं किया है, लेकिन उन्होंने घोषणा की है कि विकास टीम इस समस्या को प्राथमिकता दे रही है। मैजेंटो समुदाय को भी चेतावनी दी गई है कि वे तत्काल सुरक्षा उपाय अपनाएँ, जैसे कि अनावश्यक प्लगइन्स को निष्क्रिय करना और फ़ाइल अनुमतियों की जाँच करना।
व्यापारियों के लिए त्वरित कार्यवाही आवश्यक है: सभी उपलब्ध सुरक्षा अपडेट लागू करें, सर्वर लॉग्स की निरंतर निगरानी रखें, और अनजान फ़ाइलों के निष्पादन को प्रतिबंधित करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें।
Why This Matters
BozokMedia analysis shows that a successful exploit of StyleSmuggler could compromise thousands of e‑commerce sites worldwide, eroding consumer trust and potentially causing billions in revenue loss. The lack of an immediate patch underscores the critical need for proactive security hygiene in the Magento ecosystem.
"StyleSmuggler demonstrates how a single unchecked upload vector can open a backdoor to entire e‑commerce infrastructures," says cybersecurity analyst Dr. Aisha Rahman.
Frequently Asked Questions
क्या इस खामी का कोई त्वरित समाधान है? वर्तमान में Adobe और मैजेंटो कोई आधिकारिक पैच जारी नहीं कर पाए हैं; इसलिए व्यवसायों को अस्थायी सुरक्षा उपायों पर निर्भर रहना होगा।
क्या मेरे ग्राहकों का डेटा पहले से ही खतरे में है? यदि आपका स्टोर इस खामी के शिकार हो चुका है, तो संभव है कि डेटा लीक हो गया हो; तुरंत सुरक्षा ऑडिट और संभावित डेटा ब्रीच सूचना देना आवश्यक है।